Tickera dla WordPress podatny na SQL Injection przez parametr tc_order_status_filter
Wtyczka Tickera do WordPress ma lukę SQL Injection w parametrze tc_order_status_filter. Sprawdź aktualizacje i zabezpiecz system przed wyciekiem danych.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tickera – Sell Tickets & Manage Events dla WordPress do wersji 3.6.0.1 zawiera lukę SQL Injection w parametrze tc_order_status_filter. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami personelu wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.
Wpływ biznesowy
Luka pozwala na eskalację ataku przez użytkowników z dostępem personelu, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych oraz narazić organizację na ryzyko wycieku danych i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tickera i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych.