Wrażliwość SQL Injection w wtyczce WP Bulk Delete dla WordPress
Wtyczka WP Bulk Delete do WordPressa ma podatność SQL Injection umożliwiającą administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 28.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Bulk Delete do WordPressa w wersjach do 1.4.2 włącznie jest podatna na ogólny atak SQL Injection poprzez parametr 'delete_user_roles'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala administratorom na wstrzykiwanie własnych zapytań SQL, co może prowadzić do nieautoryzowanego dostępu do danych i naruszenia integralności bazy. Może to skutkować wyciekiem poufnych informacji oraz potencjalnym zakłóceniem działania serwisu WordPress, co wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Bulk Delete i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.