CVE-2023-6620: podatność SQL injection w wtyczce Post SMTP dla WordPress
Wtyczka Post SMTP WordPress przed 2.8.7 podatna na SQL injection. Zalecana aktualizacja wtyczki i monitorowanie systemu.
- CVSS
- 7.2 HIGH
- EPSS
- 96.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka Post SMTP dla WordPress w wersjach przed 2.8.7 nieprawidłowo oczyszcza i zabezpiecza parametry wykorzystywane w zapytaniach SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, takim jak administratorzy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Może to zakłócić działanie serwisu opartego na WordPress oraz narazić firmę na ryzyko utraty danych i reputacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Post SMTP do wersji 2.8.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.