Luka SQL Injection w wtyczce Left Right Image Slideshow Gallery dla WordPress

Wtyczka WordPress Left Right Image Slideshow Gallery do wersji 12.0 ma lukę SQL Injection umożliwiającą wykradanie danych przez uwierzytelnionych użytkowników.
CVE-2023-5431CVSS 8.8Web

Luka SQL Injection w wtyczce Left Right Image Slideshow Gallery dla WordPress

Wtyczka WordPress Left Right Image Slideshow Gallery do wersji 12.0 ma lukę SQL Injection umożliwiającą wykradanie danych przez uwierzytelnionych użytkowników.

CVSS
8.8 HIGH
EPSS
52.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
left right image slideshow gallery

Co wiadomo

Wtyczka Left Right Image Slideshow Gallery do WordPressa w wersjach do 12.0 włącznie jest podatna na atak SQL Injection poprzez shortcode, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą wykorzystać lukę do wstrzyknięcia złośliwych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz potencjalnym dalszymi atakami na infrastrukturę WordPressa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS