Luka SQL Injection w wtyczce Cookie Banner for GDPR / CCPA – WPLP Cookie Consent do WordPress
Wtyczka WPLP Cookie Consent do WordPress ma lukę SQL Injection w parametrze 'scan_id'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 21.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cookie Banner for GDPR / CCPA – WPLP Cookie Consent do WordPress w wersjach do 4.3.6 włącznie jest podatna na SQL Injection poprzez parametr 'scan_id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykradzenia wrażliwych informacji z bazy danych, co może prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych. Zagrożenie to wymaga uwagi właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych.