CVE-2023-5663: podatność SQL Injection w wtyczce News Announcement Scroll dla WordPress

Wtyczka News Announcement Scroll dla WordPress do wersji 9.0.0 jest podatna na SQL Injection, umożliwiając wyciek danych przez użytkowników z uprawnieniami współtwórcy.
CVE-2023-5663CVSS 8.8Web

CVE-2023-5663: podatność SQL Injection w wtyczce News Announcement Scroll dla WordPress

Wtyczka News Announcement Scroll dla WordPress do wersji 9.0.0 jest podatna na SQL Injection, umożliwiając wyciek danych przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
54.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
news announcement scroll

Co wiadomo

Wtyczka News Announcement Scroll dla WordPress w wersjach do 9.0.0 włącznie jest podatna na atak SQL Injection poprzez shortcode wtyczki. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, ponieważ umożliwia osobom z uprawnieniami współtwórcy lub wyższymi dostęp do danych, które normalnie powinny być chronione. Może to prowadzić do wycieku poufnych informacji, naruszenia integralności danych oraz utraty zaufania użytkowników. Operatorzy IT powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS (8.8).

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki News Announcement Scroll i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS