CVE-2023-2761: podatność SQL injection w wtyczce User Activity Log dla WordPress
Wtyczka User Activity Log przed 1.6.3 narażona na SQL injection przez parametr txtsearch. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 7.2 HIGH
- EPSS
- 49.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user activity log
Co wiadomo
Wtyczka User Activity Log dla WordPress w wersjach przed 1.6.3 nieprawidłowo oczyszcza i zabezpiecza parametr txtsearch w zapytaniach SQL na stronach administracyjnych, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może pozwolić uprzywilejowanym użytkownikom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub manipulacji bazą danych. W środowiskach produkcyjnych wykorzystanie tej luki może skutkować naruszeniem integralności i poufności danych oraz zakłóceniem działania systemu CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki User Activity Log do wersji 1.6.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i wprowadź zasady minimalnych uprawnień.