CVE-2023-6373: podatność SQL Injection w wtyczce ArtPlacer Widget dla WordPress

Wtyczka ArtPlacer Widget przed 2.20.7 narażona na SQL Injection i ataki CSRF. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6373CVSS 8.8CMS

CVE-2023-6373: podatność SQL Injection w wtyczce ArtPlacer Widget dla WordPress

Wtyczka ArtPlacer Widget przed 2.20.7 narażona na SQL Injection i ataki CSRF. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
34.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
artplacer widget

Co wiadomo

Wtyczka ArtPlacer Widget dla WordPress w wersjach przed 2.20.7 nieprawidłowo obsługuje parametr "id", co umożliwia atak SQL Injection użytkownikom z uprawnieniami edytora i wyższymi. Brak mechanizmu ochrony CSRF pozwala również na wykorzystanie tej luki poprzez atak CSRF na zalogowanego edytora lub wyższego użytkownika.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych oraz potencjalnej manipulacji danymi, co stanowi poważne zagrożenie dla integralności i poufności informacji w systemach korzystających z tej wtyczki. Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę podatność do eskalacji uprawnień lub przejęcia kontroli nad witryną WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ArtPlacer Widget i zaktualizować ją do najnowszej dostępnej wersji, która zawiera poprawkę zabezpieczającą. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć wdrożenie mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS