Luka SQL Injection w wtyczce AI Chatbot & Workflow Automation dla WordPress
Wtyczka AI Chatbot & Workflow Automation dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 33.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Chatbot & Workflow Automation by AIWU dla WordPress w wersjach do 1.4.17 włącznie jest podatna na atak SQL Injection z powodu niewystarczającego oczyszczania parametrów użytkownika w funkcji getListForTbl(). Atakujący bez uwierzytelnienia mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa informacji i integralności systemu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z publicznym dostępem do wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do najnowszej wersji pochodzącej od dostawcy, która usuwa podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.