WP Review Slider Pro narażony na SQL Injection w wersjach do 12.6.8
Wtyczka WP Review Slider Pro dla WordPressa ma poważną lukę SQL Injection w wersjach do 12.6.8. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 25.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Review Slider Pro dla WordPressa jest podatna na atak SQL Injection poprzez parametry 'stypes' i 'slocations' w akcji AJAX wppro_get_overall_chart_data w wersjach do 12.6.8 włącznie. Luka wynika z nieprawidłowego przetwarzania danych JSON, co pozwala na wstrzyknięcie dodatkowych zapytań SQL przez użytkowników z uprawnieniami subskrybenta i wyższymi.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą wykorzystać tę lukę do wykradania poufnych danych z bazy WordPressa, co stanowi poważne zagrożenie dla integralności i poufności danych. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania do serwisu, a także potencjalnych strat finansowych i reputacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Review Slider Pro i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.