Luka SQL Injection w wtyczce Quotes llama dla WordPress przed wersją 3.1.6
Wtyczka Quotes llama WordPress przed 3.1.6 podatna na SQL Injection umożliwiający odczyt danych z bazy, w tym hashy haseł. Zalecana aktualizacja.
- CVSS
- 8.6 HIGH
- EPSS
- 18.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quotes llama dla WordPress w wersjach przed 3.1.6 nieprawidłowo oczyszcza i zabezpiecza parametr użytkownika przed użyciem w zapytaniu SQL, co umożliwia nieautoryzowanym atakującym wykonanie ataku typu UNION SQL injection i odczyt dowolnych danych z bazy, w tym hashy haseł.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych danych przechowywanych w bazie WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnego przejęcia kont użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Quotes llama do wersji 3.1.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony baz danych i aplikacji.