Luka SQL Injection w wtyczce Pre* Party Resource Hints dla WordPress
Wtyczka Pre* Party Resource Hints do WordPress ma lukę SQL Injection w parametrze 'hint_ids'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pre* Party Resource Hints dla WordPress do wersji 1.8.20 jest podatna na atak SQL Injection poprzez parametr 'hint_ids' w akcji AJAX pprh_update_hints. Luka wynika z niewystarczającego oczyszczania danych wejściowych i umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykradania wrażliwych danych z bazy danych WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. W przypadku stron korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do danych, co wymaga szybkiej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pre* Party Resource Hints i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z parametrem 'hint_ids'. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.