CVE-2023-5336: podatność SQL Injection w wtyczce iPanorama 360 WordPress Virtual Tour Builder
Wtyczka iPanorama 360 WordPress Virtual Tour Builder do 1.8.0 ma podatność SQL Injection umożliwiającą wykradanie danych przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 45.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ipanorama 360 wordpress virtual tour builder
Co wiadomo
Wtyczka iPanorama 360 WordPress Virtual Tour Builder do wersji 1.8.0 włącznie jest podatna na atak SQL Injection poprzez shortcode, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, ponieważ atakujący mogą uzyskać dostęp do poufnych informacji. Może to prowadzić do naruszenia prywatności użytkowników oraz potencjalnych strat finansowych i reputacyjnych dla właścicieli witryn korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki iPanorama 360 i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki, aby zmniejszyć ryzyko wykorzystania podatności.