Luka SQL Injection w wtyczce Woo Superb Slideshow dla WordPress
Wtyczka Woo Superb Slideshow WordPress do wersji 9.1 ma lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woo Superb Slideshow Transition Gallery z efektem losowym dla WordPress do wersji 9.1 włącznie jest podatna na atak SQL Injection poprzez shortcode 'woo-superb-slideshow'. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy (Contributor) mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności danych i potencjalnych szkód dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyżej, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu. Priorytetowo traktuj audyt i zabezpieczenie baz danych.