CVE-2023-5437: podatność SQL Injection w wtyczce WP fade in text news

Wtyczka WP fade in text news do WordPressa ma poważną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5437CVSS 8.8Web

CVE-2023-5437: podatność SQL Injection w wtyczce WP fade in text news

Wtyczka WP fade in text news do WordPressa ma poważną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
52.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp fade in text news

Co wiadomo

Wtyczka WP fade in text news dla WordPressa do wersji 12.0 włącznie zawiera podatność SQL Injection, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL poprzez shortcode. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.

Wpływ biznesowy

Podatność ta pozwala na wyciek wrażliwych danych z bazy danych serwisu, co może prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję oraz ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń bazy danych i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS