CVE-2023-6030: podatność SQL injection w wtyczce LogDash Activity Log dla WordPress

Podatność SQL injection w LogDash Activity Log WordPress przed 1.1.4 umożliwia atak nieautoryzowanym użytkownikom. Zalecana aktualizacja wtyczki.
CVE-2023-6030CVSS 5.4Web

CVE-2023-6030: podatność SQL injection w wtyczce LogDash Activity Log dla WordPress

Podatność SQL injection w LogDash Activity Log WordPress przed 1.1.4 umożliwia atak nieautoryzowanym użytkownikom. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
51.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
logdash activity log

Co wiadomo

Wtyczka LogDash Activity Log dla WordPress w wersjach przed 1.1.4 posiada lukę SQL injection, wynikającą z braku odpowiedniego oczyszczenia nazwy użytkownika podczas logowania nieudanych prób. Luka ta może być wykorzystana przez nieautoryzowanego atakującego za pomocą techniki opartej na czasie.

Wpływ biznesowy

Podatność umożliwia atakującemu wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub uszkodzenia bazy danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z integracją wtyczki LogDash Activity Log w środowisku WordPress, zwłaszcza jeśli wtyczka jest używana do monitorowania prób logowania.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki LogDash Activity Log do wersji 1.1.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu WordPress oraz monitorować logi pod kątem podejrzanych aktywności związanych z próbami logowania. Dodatkowo należy przeprowadzić przegląd i wzmocnienie zabezpieczeń bazy danych oraz systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS