CVE-2023-50856: podatność SQL Injection w FunnelKit Funnel Builder dla WordPress
Wysokie ryzyko SQL Injection w FunnelKit Funnel Builder dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.
- CVSS
- 7.6 HIGH
- EPSS
- 42.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnel builder
Co wiadomo
W FunnelKit Funnel Builder dla WordPress wykryto podatność typu SQL Injection, która pozwala na niewłaściwe neutralizowanie specjalnych elementów w poleceniach SQL. Luka dotyczy wersji od n/a do 2.14.3 i może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowanym FunnelKit Funnel Builder, gdyż umożliwia atakującym manipulację zapytaniami SQL. Może to skutkować wyciekiem danych, modyfikacją zawartości bazy lub nawet przejęciem kontroli nad aplikacją. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od producenta FunnelKit i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również stosować zasady minimalnych uprawnień dla baz danych i regularnie wykonywać kopie zapasowe.