Luka SQL Injection w wtyczce Eight Day Week Print Workflow dla WordPress
Podatność SQL Injection w wtyczce Eight Day Week Print Workflow dla WordPress umożliwia wyciek danych przez uwierzytelnionych użytkowników. Zalecane szybkie aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eight Day Week Print Workflow dla WordPress do wersji 1.2.6 jest podatna na czasową ślepą SQL Injection poprzez parametr 'title' w akcji AJAX 'pp-get-articles'. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wyciąganie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych i potencjalnym uszkodzeniem integralności systemu WordPress, wpływając negatywnie na zaufanie użytkowników i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie ogranicz dostęp do funkcji AJAX 'pp-get-articles' tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych zapytań SQL. Wdrożenie zasad minimalnych uprawnień oraz regularne audyty bezpieczeństwa pomogą ograniczyć ryzyko wykorzystania tej luki.