CVE-2023-0579: podatność SQL Injection w wtyczce YARPP dla WordPress

Wtyczka YARPP przed 5.30.3 umożliwia SQL Injection przez nieprawidłową walidację shortcode. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-0579CVSS 8.8CMS

CVE-2023-0579: podatność SQL Injection w wtyczce YARPP dla WordPress

Wtyczka YARPP przed 5.30.3 umożliwia SQL Injection przez nieprawidłową walidację shortcode. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
57.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
yet another related posts plugin

Co wiadomo

Wtyczka YARPP (Yet Another Related Posts Plugin) w wersjach przed 5.30.3 nieprawidłowo waliduje i nie zabezpiecza atrybutów shortcode przed użyciem w zapytaniach SQL, co umożliwia uwierzytelnionym użytkownikom, np. subskrybentom, przeprowadzenie ataku SQL Injection.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego dostępu do bazy danych lub jej modyfikacji, co zagraża integralności i poufności danych w systemach WordPress korzystających z tej wtyczki. Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do eskalacji uprawnień lub wykradzenia informacji, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki YARPP i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu użytkowników do minimalnych niezbędnych uprawnień, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS