CVE-2023-3435: krytyczna luka SQL injection w wtyczce User Activity Log dla WordPress

Krytyczna luka SQL injection w wtyczce User Activity Log dla WordPress umożliwia ataki bez uwierzytelnienia. Zalecana szybka aktualizacja.
CVE-2023-3435CVSS 9.8CMS

CVE-2023-3435: krytyczna luka SQL injection w wtyczce User Activity Log dla WordPress

Krytyczna luka SQL injection w wtyczce User Activity Log dla WordPress umożliwia ataki bez uwierzytelnienia. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
59.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
user activity log

Co wiadomo

Wtyczka User Activity Log dla WordPress w wersjach przed 1.6.5 nieprawidłowo oczyszcza i zabezpiecza parametry wykorzystywane w zapytaniach SQL podczas eksportu danych, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataku SQL injection.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) może pozwolić atakującym na wykonanie złośliwych zapytań SQL, co może skutkować wyciekiem danych, modyfikacją lub usunięciem informacji w bazie danych WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki User Activity Log i aktualizację do najnowszej dostępnej wersji, która usuwa tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji eksportu oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd zabezpieczeń bazy danych i wprowadzić odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS