Krytyczna luka SQL Injection w wtyczce Ajax WooSearch dla WordPress
Krytyczna luka SQL Injection w wtyczce Ajax WooSearch do WordPressa umożliwia ataki przez niezalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ajax WooSearch do WordPressa w wersji do 1.0.0 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych w bazie WordPressa. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty integralności danych oraz zakłóceń w działaniu serwisu internetowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ajax WooSearch i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję serwisu na ataki.