CVE-2023-5437: podatność SQL Injection w wtyczce WP fade in text news
Wtyczka WP fade in text news do WordPressa ma poważną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 52.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp fade in text news
Co wiadomo
Wtyczka WP fade in text news dla WordPressa do wersji 12.0 włącznie zawiera podatność SQL Injection, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL poprzez shortcode. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Podatność ta pozwala na wyciek wrażliwych danych z bazy danych serwisu, co może prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję oraz ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń bazy danych i stosować zasady minimalnych uprawnień.