Krytyczna luka SQL Injection w wtyczce wpbot dla WordPress

Wtyczka wpbot do WordPress ma krytyczną podatność SQL Injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-5204CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce wpbot dla WordPress

Wtyczka wpbot do WordPress ma krytyczną podatność SQL Injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
93.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka ChatBot (wpbot) dla WordPress do wersji 4.8.9 jest podatna na atak SQL Injection poprzez parametr $strid, co umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala atakującym na dostęp do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Operatorzy stron korzystających z wpbot powinni traktować tę podatność jako wysokie ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki wpbot u dostawcy quantumcloud i ich natychmiastowe zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz wprowadzić dodatkowe zabezpieczenia bazy danych. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ograniczyć ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS