Уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress

Виявлено SQL-ін'єкцію в User Activity Log плагіні WordPress до версії 1.6.3. Оновіть плагін для захисту від атак.
CVE-2023-2761CVSS 7.2CMS

Уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress

Виявлено SQL-ін'єкцію в User Activity Log плагіні WordPress до версії 1.6.3. Оновіть плагін для захисту від атак.

CVSS
7.2 HIGH
EPSS
49.96%
Активно використовується
немає в KEV
Продукт
user activity log

Що відомо

Плагін User Activity Log для WordPress версій до 1.6.3 містить уразливість SQL-ін'єкції через недостатню обробку параметра txtsearch на деяких адміністративних сторінках. Цю уразливість можуть експлуатувати користувачі з високими привілеями, наприклад адміністратори.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами адміністратора виконувати довільні SQL-запити, що може призвести до компрометації бази даних, витоку або зміни даних. Це створює серйозні ризики для цілісності та конфіденційності інформації на сайті, а також може вплинути на стабільність роботи системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін User Activity Log до версії 1.6.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних сторінок плагіна, ретельно перевірити журнали активності на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно моніторити оновлення від розробника та впроваджувати їх у найкоротші терміни.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки