Luka SQL Injection w wtyczce Infility Global WordPress przed wersją 2.15.19
Wtyczka Infility Global WordPress przed 2.15.19 ma lukę SQL Injection, umożliwiającą atak przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 14.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Infility Global dla WordPressa w wersjach przed 2.15.19 nieprawidłowo oczyszcza i zabezpiecza niektóre parametry przed użyciem w zapytaniach SQL, co prowadzi do podatności na atak SQL Injection. Luka może być wykorzystana przez uwierzytelnionych użytkowników z uprawnieniami co najmniej na poziomie subskrybenta.
Wpływ biznesowy
Podatność ta umożliwia atakującym z dostępem subskrybenta lub wyższym wykonanie złośliwych zapytań SQL, co może skutkować nieautoryzowanym dostępem do danych lub ich modyfikacją. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności danych w systemach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Infility Global i jej instalację do wersji 2.15.19 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Należy również przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.