CVE-2023-5082: podatność SQL injection w wtyczce sitemap by click5
Wtyczka History Log by click5 przed 1.0.13 narażona na SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa WordPress.
- CVSS
- 7.2 HIGH
- EPSS
- 48.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sitemap by click5
Co wiadomo
Wtyczka History Log by click5 dla WordPressa w wersjach przed 1.0.13 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia atak SQL injection. Luka jest wykorzystywalna przez użytkowników z uprawnieniami administratora, zwłaszcza gdy wtyczka Smash Balloon Social Photo Feed jest zainstalowana równocześnie.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 7.2) może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w systemach WordPress. Administratorzy stron korzystających z tych wtyczek powinni traktować tę lukę priorytetowo, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki History Log by click5 do wersji 1.0.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć konfigurację i interakcję z wtyczką Smash Balloon Social Photo Feed, aby zminimalizować ryzyko wykorzystania luki.