CVE-2023-5439: podatność SQL Injection w wtyczce wp photo text slider 50

Wtyczka wp photo text slider 50 do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5439CVSS 8.8Web

CVE-2023-5439: podatność SQL Injection w wtyczce wp photo text slider 50

Wtyczka wp photo text slider 50 do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
52.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp photo text slider 50

Co wiadomo

Wtyczka wp photo text slider 50 dla WordPressa do wersji 8.0 włącznie jest podatna na SQL Injection poprzez shortcode, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.

Wpływ biznesowy

Atakujący z poziomem subskrybenta mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy, co stanowi poważne zagrożenie dla bezpieczeństwa informacji i integralności systemu. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania do serwisu internetowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS