CVE-2023-6035: Luka SQL Injection w wtyczce EazyDocs dla WordPress
Wtyczka EazyDocs przed 2.3.4 umożliwia SQL Injection przez nieprawidłowe przetwarzanie parametru 'data'. Aktualizuj wtyczkę, by zabezpieczyć WordPress.
- CVSS
- 8.8 HIGH
- EPSS
- 54.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eazydocs
Co wiadomo
Wtyczka EazyDocs dla WordPress w wersjach przed 2.3.4 nieprawidłowo oczyszcza i zabezpiecza parametr "data" w zapytaniach SQL wykonywanych przez AJAX, co umożliwia uwierzytelnionym użytkownikom, np. subskrybentom, przeprowadzenie ataku SQL Injection. Luka ta ma wysoką ocenę ryzyka (CVSS 8.8).
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Może to zagrozić integralności i poufności danych oraz stabilności działania serwisu opartego na WordPress. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki EazyDocs do wersji 2.3.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wykorzystujących parametr "data" oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.