Krytyczna luka SQL Injection w wtyczce WordPress Database Administrator

Krytyczna luka SQL Injection w wtyczce WordPress Database Administrator do 1.0.3 umożliwia atak zdalny przez niezalogowanych użytkowników. Zalecane szybkie aktualizacje.
CVE-2023-3211CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce WordPress Database Administrator

Krytyczna luka SQL Injection w wtyczce WordPress Database Administrator do 1.0.3 umożliwia atak zdalny przez niezalogowanych użytkowników. Zalecane szybkie aktualizacje.

CVSS
9.8 CRITICAL
EPSS
60.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress database administrator

Co wiadomo

Wtyczka WordPress Database Administrator do wersji 1.0.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma ocenę CVSS 9.8, co oznacza bardzo poważne zagrożenie.

Wpływ biznesowy

Eksploatacja tej luki może pozwolić atakującym na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPress. Właściciele stron i operatorzy infrastruktury powinni traktować tę lukę jako krytyczną, gdyż może ona zagrozić integralności i poufności danych oraz stabilności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Database Administrator i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji AJAX wtyczki dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS