CVE-2023-5433: podatność SQL Injection w wtyczce Message Ticker dla WordPress

Wtyczka Message Ticker do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5433CVSS 8.8Web

CVE-2023-5433: podatność SQL Injection w wtyczce Message Ticker dla WordPress

Wtyczka Message Ticker do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
52.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
message ticker

Co wiadomo

Wtyczka Message Ticker dla WordPress do wersji 9.2 włącznie jest podatna na atak SQL Injection poprzez shortcode wtyczki. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki Message Ticker, gdyż umożliwia atakującym dostęp do poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności użytkowników oraz utratą integralności danych, co negatywnie wpływa na reputację i zaufanie do firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Message Ticker i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie systemu. Należy także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS