CVE-2023-5082: podatność SQL injection w wtyczce sitemap by click5

Wtyczka History Log by click5 przed 1.0.13 narażona na SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa WordPress.
CVE-2023-5082CVSS 7.2CMS

CVE-2023-5082: podatność SQL injection w wtyczce sitemap by click5

Wtyczka History Log by click5 przed 1.0.13 narażona na SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa WordPress.

CVSS
7.2 HIGH
EPSS
48.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
sitemap by click5

Co wiadomo

Wtyczka History Log by click5 dla WordPressa w wersjach przed 1.0.13 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia atak SQL injection. Luka jest wykorzystywalna przez użytkowników z uprawnieniami administratora, zwłaszcza gdy wtyczka Smash Balloon Social Photo Feed jest zainstalowana równocześnie.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 7.2) może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w systemach WordPress. Administratorzy stron korzystających z tych wtyczek powinni traktować tę lukę priorytetowo, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki History Log by click5 do wersji 1.0.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć konfigurację i interakcję z wtyczką Smash Balloon Social Photo Feed, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS