CVE-2023-7337: SQL Injection w wtyczce JS Help Desk dla WordPress
Wtyczka JS Help Desk 2.8.2 dla WordPress podatna na SQL Injection, umożliwiając wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 7.5 HIGH
- EPSS
- 67.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JS Help Desk – AI-Powered Support & Ticketing System w wersji 2.8.2 dla WordPress zawiera podatność SQL Injection poprzez ciasteczko 'js-support-ticket-token-tkstatus'. Luka wynika z niepełnej poprawki wcześniejszego błędu CVE-2023-50839, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych, wpływając negatywnie na zaufanie klientów oraz powodując potencjalne straty finansowe i prawne dla właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JS Help Desk i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić analizę ryzyka i priorytetyzację działań zabezpieczających.