U pluginu Sticky Chat Widget byla nově zveřejněna neautentizovaná SQL Injection. Útočník může bez přihlášení vložit vlastní SQL dotazy prostřednictvím uživatelsky ovlivnitelného vstupu. Podle CVE záznamu může zranitelnost vést k úniku citlivých dat z databáze a částečně ovlivnit dostupnost aplikace. CVSS v3.1 je 9,3/10 – Critical.
Riziko je prakticky významné zejména proto, že útok nevyžaduje žádný uživatelský účet ani interakci administrátora a je vzdáleně proveditelný přes síť. Plugin má podle WordPress.org a Patchstacku přes 10 000 aktivních instalací.
Aktuální verze pluginu je 1.4.3, zatímco CVE výslovně uvádí zranitelné verze do 1.4.2 včetně. Doporučení je proto okamžitě aktualizovat Sticky Chat Widget na 1.4.3 nebo novější. U webů, kde byla ≤ 1.4.2 veřejně dostupná, bych zároveň zkontroloval databázové a webserver logy na neobvyklé požadavky vůči endpointům pluginu a případné známky neautorizovaných SQL dotazů.
