CVE-2023-6967: podatność SQL Injection w wtyczce Pods dla WordPress
Wtyczka Pods dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 53.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pods
Co wiadomo
Wtyczka Pods – Custom Content Types and Fields dla WordPressa jest podatna na atak SQL Injection poprzez shortcode we wszystkich wersjach do 3.0.10 włącznie (z wyjątkiem kilku wersji pośrednich). Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Pods, ponieważ umożliwia uwierzytelnionym użytkownikom eskalację ataku do wycieku danych. Może to prowadzić do naruszenia poufności informacji oraz utraty zaufania klientów. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pods u dostawcy i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie podatności, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.