CVE-2023-6981: podatność SQL Injection w wtyczce WP SMS dla WordPress
Podatność SQL Injection w wtyczce WP SMS do WordPress umożliwia wyciek danych i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp sms
Co wiadomo
Wtyczka WP SMS dla WordPress, WooCommerce i GravityForms jest podatna na SQL Injection poprzez parametr 'group_id' w wersjach do 6.5 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie danych i może prowadzić do ataku Reflected Cross-site Scripting.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych w bazie WordPress, co może skutkować wyciekiem informacji i naruszeniem integralności systemu. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji ataku, wpływając na bezpieczeństwo i stabilność serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP SMS u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.