Luka SQL Injection w wtyczce WP Support Plus Responsive Ticket System do WordPress
Wtyczka WP Support Plus do WordPress zawiera lukę SQL injection umożliwiającą ataki nieautoryzowanym użytkownikom. Zalecane jest szybkie wdrożenie aktualizacji.
- CVSS
- 8.6 HIGH
- EPSS
- 17.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Support Plus Responsive Ticket System do WordPress w wersjach do 9.1.2 nie oczyszcza poprawnie kluczy tablic dostarczanych przez użytkownika przed użyciem ich w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL injection.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych oraz stabilności działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Support Plus Responsive Ticket System i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych zabezpieczeń zapobiegających SQL injection.