CVE-2023-3435: krytyczna luka SQL injection w wtyczce User Activity Log dla WordPress
Krytyczna luka SQL injection w wtyczce User Activity Log dla WordPress umożliwia ataki bez uwierzytelnienia. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user activity log
Co wiadomo
Wtyczka User Activity Log dla WordPress w wersjach przed 1.6.5 nieprawidłowo oczyszcza i zabezpiecza parametry wykorzystywane w zapytaniach SQL podczas eksportu danych, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataku SQL injection.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) może pozwolić atakującym na wykonanie złośliwych zapytań SQL, co może skutkować wyciekiem danych, modyfikacją lub usunięciem informacji w bazie danych WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki User Activity Log i aktualizację do najnowszej dostępnej wersji, która usuwa tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji eksportu oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd zabezpieczeń bazy danych i wprowadzić odpowiednie środki zapobiegawcze.