SQL Injection w wtyczce Ally – Web Accessibility & Usability dla WordPress
Wtyczka Ally dla WordPress do wersji 4.0.3 ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 81.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ally – Web Accessibility & Usability dla WordPress do wersji 4.0.3 jest podatna na atak SQL Injection poprzez ścieżkę URL. Luka wynika z niewystarczającego oczyszczania parametru URL w metodzie get_global_remediations(), co umożliwia nieautoryzowanym atakującym wstrzyknięcie zapytań SQL i wykradanie danych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania dostępu do wrażliwych informacji z bazy danych bez uwierzytelnienia, co stanowi poważne zagrożenie dla bezpieczeństwa danych i integralności systemu. Wykorzystanie tej luki może prowadzić do wycieku danych oraz zakłóceń w działaniu serwisu WordPress, szczególnie jeśli aktywny jest moduł Remediation i połączenie z kontem Elementor.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ally i ich wdrożenie. W międzyczasie ogranicz dostęp do modułu Remediation oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również przeanalizować konfigurację serwera i ograniczyć ekspozycję wtyczki na nieautoryzowane żądania.