CVE-2023-6967: podatność SQL Injection w wtyczce Pods dla WordPress

Wtyczka Pods dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6967CVSS 8.8Web

CVE-2023-6967: podatność SQL Injection w wtyczce Pods dla WordPress

Wtyczka Pods dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
53.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
pods

Co wiadomo

Wtyczka Pods – Custom Content Types and Fields dla WordPressa jest podatna na atak SQL Injection poprzez shortcode we wszystkich wersjach do 3.0.10 włącznie (z wyjątkiem kilku wersji pośrednich). Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Pods, ponieważ umożliwia uwierzytelnionym użytkownikom eskalację ataku do wycieku danych. Może to prowadzić do naruszenia poufności informacji oraz utraty zaufania klientów. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pods u dostawcy i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie podatności, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS