Luka SQL Injection w wtyczce Groundhogg dla WordPress
Podatność SQL Injection w wtyczce Groundhogg do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Groundhogg do WordPressa w wersjach do 4.5.8 włącznie jest podatna na SQL Injection poprzez parametr 'select'. Luka pozwala uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami na wyciąganie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z rolą Groundhogg posiadającą uprawnienie view_contacts mogą wstrzykiwać dodatkowe zapytania SQL, co stwarza ryzyko wycieku poufnych informacji z bazy danych. Może to prowadzić do naruszenia prywatności danych klientów oraz potencjalnych strat reputacyjnych i finansowych dla właścicieli stron.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W międzyczasie ogranicz dostęp do ról z uprawnieniem view_contacts oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj działania minimalizujące ekspozycję podatności.