CVE-2023-7337: SQL Injection w wtyczce JS Help Desk dla WordPress

Wtyczka JS Help Desk 2.8.2 dla WordPress podatna na SQL Injection, umożliwiając wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2023-7337CVSS 7.5CMS

CVE-2023-7337: SQL Injection w wtyczce JS Help Desk dla WordPress

Wtyczka JS Help Desk 2.8.2 dla WordPress podatna na SQL Injection, umożliwiając wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
7.5 HIGH
EPSS
67.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JS Help Desk – AI-Powered Support & Ticketing System w wersji 2.8.2 dla WordPress zawiera podatność SQL Injection poprzez ciasteczko 'js-support-ticket-token-tkstatus'. Luka wynika z niepełnej poprawki wcześniejszego błędu CVE-2023-50839, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych, wpływając negatywnie na zaufanie klientów oraz powodując potencjalne straty finansowe i prawne dla właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JS Help Desk i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić analizę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS