CVE-2023-0579: podatność SQL Injection w wtyczce YARPP dla WordPress
Wtyczka YARPP przed 5.30.3 umożliwia SQL Injection przez nieprawidłową walidację shortcode. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 57.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yet another related posts plugin
Co wiadomo
Wtyczka YARPP (Yet Another Related Posts Plugin) w wersjach przed 5.30.3 nieprawidłowo waliduje i nie zabezpiecza atrybutów shortcode przed użyciem w zapytaniach SQL, co umożliwia uwierzytelnionym użytkownikom, np. subskrybentom, przeprowadzenie ataku SQL Injection.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu do bazy danych lub jej modyfikacji, co zagraża integralności i poufności danych w systemach WordPress korzystających z tej wtyczki. Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do eskalacji uprawnień lub wykradzenia informacji, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki YARPP i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu użytkowników do minimalnych niezbędnych uprawnień, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych.