V široce používaném pluginu WPML Multilingual CMS byla zveřejněna vysoce závažná zranitelnost typu SQL Injection. Útok vyžaduje pouze přihlášený účet s oprávněním Subscriber, tedy nejnižší standardní uživatelskou rolí WordPressu. Patchstack hodnotí zranitelnost skóre CVSS 8,5/10 a označuje ji jako High Priority s potenciálem pro hromadné zneužívání. Patchstack
Chyba souvisí s nedostatečnou autorizací a umožňuje útočníkovi manipulovat databázovými dotazy. Úspěšné zneužití SQL Injection může zpřístupnit informace uložené v databázi WordPressu a v závislosti na konkrétních podmínkách umožnit jejich další manipulaci. Zvýšené riziko představují zejména weby, na kterých je povolena veřejná registrace uživatelů, protože získání účtu Subscriber zde nemusí představovat významnou překážku. Patchstack
Doporučujeme aktualizovat WPML Multilingual CMS minimálně na verzi 4.9.6, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly WPML 4.9.5 nebo starší a umožňovaly registraci uživatelů, je vhodné zkontrolovat podezřelé uživatelské účty a serverové či WAF logy na neobvyklé požadavky. Patchstack má pro zranitelnost k dispozici také mitigační pravidlo, které však nenahrazuje aktualizaci pluginu.
