CVE-2023-5428: podatność SQL Injection w wtyczce Image Vertical Reel Scroll Slideshow dla WordPress

Wtyczka WordPress Image Vertical Reel Scroll Slideshow ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5428CVSS 8.8Web

CVE-2023-5428: podatność SQL Injection w wtyczce Image Vertical Reel Scroll Slideshow dla WordPress

Wtyczka WordPress Image Vertical Reel Scroll Slideshow ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
52.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
image vertical reel scroll slideshow

Co wiadomo

Wtyczka Image Vertical Reel Scroll Slideshow dla WordPress w wersjach do 9.0 włącznie jest podatna na SQL Injection poprzez shortcode wtyczki. Atakujący z uprawnieniami subskrybenta i wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co pozwala na wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp do danych przechowywanych w bazie. Może to prowadzić do wycieku poufnych informacji oraz naruszenia integralności systemu, co negatywnie wpływa na zaufanie użytkowników i może skutkować konsekwencjami prawnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS