CVE-2023-5439: podatność SQL Injection w wtyczce wp photo text slider 50
Wtyczka wp photo text slider 50 do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 52.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp photo text slider 50
Co wiadomo
Wtyczka wp photo text slider 50 dla WordPressa do wersji 8.0 włącznie jest podatna na SQL Injection poprzez shortcode, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy, co stanowi poważne zagrożenie dla bezpieczeństwa informacji i integralności systemu. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania do serwisu internetowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.