Luka SQL Injection w wtyczce Premium Packages – Sell Digital Products Securely dla WordPress
Luka SQL Injection w wtyczce Premium Packages dla WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premium Packages – Sell Digital Products Securely dla WordPress do wersji 7.0.4 zawiera lukę SQL Injection w parametrze 'orderby', umożliwiającą administratorom wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania danych wejściowych i może prowadzić do wycieku wrażliwych informacji z bazy danych.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania dostępu do poufnych danych przechowywanych w bazie. Może to skutkować naruszeniem integralności i poufności danych, co wpływa na bezpieczeństwo i reputację organizacji korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.