CVE-2023-6030: podatność SQL injection w wtyczce LogDash Activity Log dla WordPress
Podatność SQL injection w LogDash Activity Log WordPress przed 1.1.4 umożliwia atak nieautoryzowanym użytkownikom. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 51.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- logdash activity log
Co wiadomo
Wtyczka LogDash Activity Log dla WordPress w wersjach przed 1.1.4 posiada lukę SQL injection, wynikającą z braku odpowiedniego oczyszczenia nazwy użytkownika podczas logowania nieudanych prób. Luka ta może być wykorzystana przez nieautoryzowanego atakującego za pomocą techniki opartej na czasie.
Wpływ biznesowy
Podatność umożliwia atakującemu wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub uszkodzenia bazy danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z integracją wtyczki LogDash Activity Log w środowisku WordPress, zwłaszcza jeśli wtyczka jest używana do monitorowania prób logowania.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki LogDash Activity Log do wersji 1.1.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu WordPress oraz monitorować logi pod kątem podejrzanych aktywności związanych z próbami logowania. Dodatkowo należy przeprowadzić przegląd i wzmocnienie zabezpieczeń bazy danych oraz systemu.