CVE-2023-5108: podatność SQL injection w wtyczce Easy Newsletter Signups dla WordPress

Wtyczka Easy Newsletter Signups do WordPressa ma lukę SQL injection umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5108CVSS 7.2CMS

CVE-2023-5108: podatność SQL injection w wtyczce Easy Newsletter Signups dla WordPress

Wtyczka Easy Newsletter Signups do WordPressa ma lukę SQL injection umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
57.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy newsletter signups

Co wiadomo

Wtyczka Easy Newsletter Signups do WordPressa w wersjach do 1.0.4 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, np. administratorom. Luka ta może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych.

Wpływ biznesowy

Dla administratorów i właścicieli infrastruktury korzystającej z tej wtyczki istnieje ryzyko poważnych naruszeń bezpieczeństwa, w tym potencjalnej utraty integralności bazy danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnych zapytań SQL, co może skutkować wyciekiem danych lub uszkodzeniem systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Newsletter Signups u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS