Luka SQL Injection w wtyczce User Registration & Membership dla WordPress
Wtyczka WordPress User Registration & Membership do wersji 5.1.2 podatna na SQL Injection, umożliwiając wyciek danych przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership – Free & Paid Memberships dla WordPress do wersji 5.1.2 jest podatna na atak SQL Injection poprzez parametr 'membership_ids[]'. Luka umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania. W przypadku serwisów opartych na tej wtyczce istnieje ryzyko wycieku danych i potencjalnych dalszych ataków na infrastrukturę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników, aby minimalizować ryzyko wykorzystania luki.