CVE-2023-6373: podatność SQL Injection w wtyczce ArtPlacer Widget dla WordPress
Wtyczka ArtPlacer Widget przed 2.20.7 narażona na SQL Injection i ataki CSRF. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 34.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- artplacer widget
Co wiadomo
Wtyczka ArtPlacer Widget dla WordPress w wersjach przed 2.20.7 nieprawidłowo obsługuje parametr "id", co umożliwia atak SQL Injection użytkownikom z uprawnieniami edytora i wyższymi. Brak mechanizmu ochrony CSRF pozwala również na wykorzystanie tej luki poprzez atak CSRF na zalogowanego edytora lub wyższego użytkownika.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych oraz potencjalnej manipulacji danymi, co stanowi poważne zagrożenie dla integralności i poufności informacji w systemach korzystających z tej wtyczki. Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę podatność do eskalacji uprawnień lub przejęcia kontroli nad witryną WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ArtPlacer Widget i zaktualizować ją do najnowszej dostępnej wersji, która zawiera poprawkę zabezpieczającą. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć wdrożenie mechanizmów ochrony przed atakami CSRF.