Wrażliwość SQL Injection w wtyczce ARMember Premium dla WordPress
Wtyczka ARMember Premium WordPress do 7.3.1 podatna na SQL Injection. Zalecana aktualizacja i monitorowanie wtyczki oraz dodatku User Private Content.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ARMember Premium dla WordPress do wersji 7.3.1 zawiera lukę SQL Injection w parametrze 'sSortDir_0' akcji AJAX 'get_private_content_data'. Luka ta umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi zagrożenie dla poufności informacji. Wykorzystanie tej podatności może skutkować naruszeniem danych i utratą zaufania użytkowników, zwłaszcza jeśli włączony jest dodatek 'User Private Content'.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy używają wtyczki ARMember Premium w wersji do 7.3.1 oraz czy aktywny jest dodatek 'User Private Content'. Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie dodatku 'User Private Content' jeśli nie jest niezbędny.