CVE-2023-5108: podatność SQL injection w wtyczce Easy Newsletter Signups dla WordPress
Wtyczka Easy Newsletter Signups do WordPressa ma lukę SQL injection umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 57.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy newsletter signups
Co wiadomo
Wtyczka Easy Newsletter Signups do WordPressa w wersjach do 1.0.4 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, np. administratorom. Luka ta może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych.
Wpływ biznesowy
Dla administratorów i właścicieli infrastruktury korzystającej z tej wtyczki istnieje ryzyko poważnych naruszeń bezpieczeństwa, w tym potencjalnej utraty integralności bazy danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnych zapytań SQL, co może skutkować wyciekiem danych lub uszkodzeniem systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Newsletter Signups u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne przeglądy i audyty bezpieczeństwa są wskazane.