CVE-2023-50856: podatność SQL Injection w FunnelKit Funnel Builder dla WordPress

Wysokie ryzyko SQL Injection w FunnelKit Funnel Builder dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.
CVE-2023-50856CVSS 7.6CMS

CVE-2023-50856: podatność SQL Injection w FunnelKit Funnel Builder dla WordPress

Wysokie ryzyko SQL Injection w FunnelKit Funnel Builder dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.

CVSS
7.6 HIGH
EPSS
42.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnel builder

Co wiadomo

W FunnelKit Funnel Builder dla WordPress wykryto podatność typu SQL Injection, która pozwala na niewłaściwe neutralizowanie specjalnych elementów w poleceniach SQL. Luka dotyczy wersji od n/a do 2.14.3 i może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowanym FunnelKit Funnel Builder, gdyż umożliwia atakującym manipulację zapytaniami SQL. Może to skutkować wyciekiem danych, modyfikacją zawartości bazy lub nawet przejęciem kontroli nad aplikacją. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od producenta FunnelKit i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również stosować zasady minimalnych uprawnień dla baz danych i regularnie wykonywać kopie zapasowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS