CVE-2023-5412: podatność SQL Injection w wtyczce Image horizontal reel scroll slideshow dla WordPress
Wtyczka WordPress Image horizontal reel scroll slideshow do wersji 13.2 ma podatność SQL Injection, umożliwiającą wyciek danych przez uwierzytelnionych użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 71.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- image horizontal reel scroll slideshow
Co wiadomo
Wtyczka Image horizontal reel scroll slideshow dla WordPress do wersji 13.2 włącznie posiada podatność SQL Injection, wynikającą z niewystarczającego zabezpieczenia parametrów w shortcode. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.8) może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji w bazie danych WordPress. Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do eskalacji dostępu i wycieku danych, co zagraża integralności i poufności systemu oraz może skutkować poważnymi konsekwencjami dla działalności.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zastosować dostępne aktualizacje od dostawcy. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.