CVE-2023-5412: podatność SQL Injection w wtyczce Image horizontal reel scroll slideshow dla WordPress

Wtyczka WordPress Image horizontal reel scroll slideshow do wersji 13.2 ma podatność SQL Injection, umożliwiającą wyciek danych przez uwierzytelnionych użytkowników.
CVE-2023-5412CVSS 8.8Web

CVE-2023-5412: podatność SQL Injection w wtyczce Image horizontal reel scroll slideshow dla WordPress

Wtyczka WordPress Image horizontal reel scroll slideshow do wersji 13.2 ma podatność SQL Injection, umożliwiającą wyciek danych przez uwierzytelnionych użytkowników.

CVSS
8.8 HIGH
EPSS
71.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
image horizontal reel scroll slideshow

Co wiadomo

Wtyczka Image horizontal reel scroll slideshow dla WordPress do wersji 13.2 włącznie posiada podatność SQL Injection, wynikającą z niewystarczającego zabezpieczenia parametrów w shortcode. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 8.8) może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji w bazie danych WordPress. Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do eskalacji dostępu i wycieku danych, co zagraża integralności i poufności systemu oraz może skutkować poważnymi konsekwencjami dla działalności.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zastosować dostępne aktualizacje od dostawcy. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS