CVE-2023-5435: podatność SQL Injection w wtyczce Up down image slideshow gallery dla WordPress
Wtyczka Up down image slideshow gallery dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 52.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- up down image slideshow gallery
Co wiadomo
Wtyczka Up down image slideshow gallery dla WordPress w wersjach do 12.0 włącznie jest podatna na atak SQL Injection poprzez shortcode wtyczki. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, gdyż atakujący mogą uzyskać nieautoryzowany dostęp do informacji. Może to skutkować naruszeniem prywatności użytkowników oraz utratą zaufania do serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Up down image slideshow gallery i zaktualizować ją do najnowszej dostępnej wersji, jeśli producent udostępnił poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.