CVE-2023-5336: podatność SQL Injection w wtyczce iPanorama 360 WordPress Virtual Tour Builder

Wtyczka iPanorama 360 WordPress Virtual Tour Builder do 1.8.0 ma podatność SQL Injection umożliwiającą wykradanie danych przez użytkowników z uprawnieniami współtwórcy.
CVE-2023-5336CVSS 8.8Web

CVE-2023-5336: podatność SQL Injection w wtyczce iPanorama 360 WordPress Virtual Tour Builder

Wtyczka iPanorama 360 WordPress Virtual Tour Builder do 1.8.0 ma podatność SQL Injection umożliwiającą wykradanie danych przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
45.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
ipanorama 360 wordpress virtual tour builder

Co wiadomo

Wtyczka iPanorama 360 WordPress Virtual Tour Builder do wersji 1.8.0 włącznie jest podatna na atak SQL Injection poprzez shortcode, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, ponieważ atakujący mogą uzyskać dostęp do poufnych informacji. Może to prowadzić do naruszenia prywatności użytkowników oraz potencjalnych strat finansowych i reputacyjnych dla właścicieli witryn korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki iPanorama 360 i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki, aby zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS