CVE-2023-2921: podatność SQL injection w wtyczce Short URL dla WordPress
Wtyczka Short URL do WordPress ma poważną lukę SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 29.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- short url
Co wiadomo
Wtyczka Short URL dla WordPress w wersjach do 1.6.8 nieprawidłowo oczyszcza i zabezpiecza parametr przed użyciem w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom o niskich uprawnieniach, takim jak subskrybenci.
Wpływ biznesowy
Ta podatność może pozwolić atakującym na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub manipulacji bazą danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Short URL u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych zapytań SQL. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.