Luka SQL Injection w wtyczce JoomSport dla WordPress
Wtyczka JoomSport do WordPress ma lukę SQL Injection umożliwiającą atakującym z uprawnieniami współtwórcy wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JoomSport dla WordPress (do wersji 5.7.9 włącznie) jest podatna na czasową SQL Injection poprzez atrybut shortcode 'event'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych witryny. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT obsługującą WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JoomSport i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode 'event'. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode do czasu wdrożenia poprawki.