CVE-2023-5430: podatność SQL Injection w wtyczce jquery news ticker dla WordPress
Wtyczka jquery news ticker do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jquery news ticker
Co wiadomo
Wtyczka jquery news ticker dla WordPress w wersjach do 3.0 włącznie jest podatna na atak SQL Injection poprzez shortcode wtyczki. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp do danych w bazie. Może to prowadzić do wycieku informacji, naruszenia prywatności użytkowników oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki jquery news ticker i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.