Luka SQL Injection w wtyczce WP Review Slider Pro dla WordPress
Wtyczka WP Review Slider Pro do WordPressa ma poważną lukę SQL Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 7.5 HIGH
- EPSS
- 19.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Review Slider Pro do WordPressa w wersjach do 12.7.2 włącznie jest podatna na atak SQL Injection poprzez parametr 'notinstring' w akcji AJAX 'wprp_load_more_revs'. Luka umożliwia nieautoryzowanym atakującym wyciąganie danych z bazy poprzez ataki typu blind/time-based injection.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do ekstrakcji danych z bazy WordPressa, co może prowadzić do wycieku poufnych informacji i naruszenia integralności danych. Właściciele stron i operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Review Slider Pro i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do stron korzystających z tej wtyczki, monitorować logi pod kątem podejrzanych zapytań AJAX oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed SQL Injection. Priorytetowo należy ocenić ekspozycję wtyczki na publicznych stronach i ograniczyć ją, jeśli to możliwe.