CVE-2023-2761: podatność SQL injection w wtyczce User Activity Log dla WordPress

Wtyczka User Activity Log przed 1.6.3 narażona na SQL injection przez parametr txtsearch. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2023-2761CVSS 7.2CMS

CVE-2023-2761: podatność SQL injection w wtyczce User Activity Log dla WordPress

Wtyczka User Activity Log przed 1.6.3 narażona na SQL injection przez parametr txtsearch. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
7.2 HIGH
EPSS
49.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
user activity log

Co wiadomo

Wtyczka User Activity Log dla WordPress w wersjach przed 1.6.3 nieprawidłowo oczyszcza i zabezpiecza parametr txtsearch w zapytaniach SQL na stronach administracyjnych, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może pozwolić uprzywilejowanym użytkownikom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub manipulacji bazą danych. W środowiskach produkcyjnych wykorzystanie tej luki może skutkować naruszeniem integralności i poufności danych oraz zakłóceniem działania systemu CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki User Activity Log do wersji 1.6.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i wprowadź zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS