CVE-2023-6035: Luka SQL Injection w wtyczce EazyDocs dla WordPress

Wtyczka EazyDocs przed 2.3.4 umożliwia SQL Injection przez nieprawidłowe przetwarzanie parametru 'data'. Aktualizuj wtyczkę, by zabezpieczyć WordPress.
CVE-2023-6035CVSS 8.8CMS

CVE-2023-6035: Luka SQL Injection w wtyczce EazyDocs dla WordPress

Wtyczka EazyDocs przed 2.3.4 umożliwia SQL Injection przez nieprawidłowe przetwarzanie parametru 'data'. Aktualizuj wtyczkę, by zabezpieczyć WordPress.

CVSS
8.8 HIGH
EPSS
54.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
eazydocs

Co wiadomo

Wtyczka EazyDocs dla WordPress w wersjach przed 2.3.4 nieprawidłowo oczyszcza i zabezpiecza parametr "data" w zapytaniach SQL wykonywanych przez AJAX, co umożliwia uwierzytelnionym użytkownikom, np. subskrybentom, przeprowadzenie ataku SQL Injection. Luka ta ma wysoką ocenę ryzyka (CVSS 8.8).

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Może to zagrozić integralności i poufności danych oraz stabilności działania serwisu opartego na WordPress. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki EazyDocs do wersji 2.3.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wykorzystujących parametr "data" oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS