CVE-2023-5663: podatność SQL Injection w wtyczce News Announcement Scroll dla WordPress
Wtyczka News Announcement Scroll dla WordPress do wersji 9.0.0 jest podatna na SQL Injection, umożliwiając wyciek danych przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 54.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- news announcement scroll
Co wiadomo
Wtyczka News Announcement Scroll dla WordPress w wersjach do 9.0.0 włącznie jest podatna na atak SQL Injection poprzez shortcode wtyczki. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, ponieważ umożliwia osobom z uprawnieniami współtwórcy lub wyższymi dostęp do danych, które normalnie powinny być chronione. Może to prowadzić do wycieku poufnych informacji, naruszenia integralności danych oraz utraty zaufania użytkowników. Operatorzy IT powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS (8.8).
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki News Announcement Scroll i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu wdrożenia poprawki.