Критична вразливість SQL-ін'єкції в плагіні WordPress Database Administrator

Критична SQL-ін'єкція в плагіні WordPress Database Administrator до версії 1.0.3 дозволяє неавторизованим користувачам виконувати довільні SQL-запити.
CVE-2023-3211CVSS 9.8CMS

Критична вразливість SQL-ін'єкції в плагіні WordPress Database Administrator

Критична SQL-ін'єкція в плагіні WordPress Database Administrator до версії 1.0.3 дозволяє неавторизованим користувачам виконувати довільні SQL-запити.

CVSS
9.8 CRITICAL
EPSS
60.38%
Активно використовується
немає в KEV
Продукт
wordpress database administrator

Що відомо

Плагін WordPress Database Administrator версії до 1.0.3 не коректно очищує параметри перед використанням у SQL-запитах через AJAX, доступний неавторизованим користувачам, що призводить до SQL-ін'єкції. Це дозволяє потенційним зловмисникам виконувати довільні SQL-команди.

Бізнес-вплив

Вразливість із критичною оцінкою CVSS 9.8 може призвести до компрометації бази даних сайту на WordPress, включно з викраденням, зміною або видаленням даних. Це створює серйозні ризики для цілісності та конфіденційності інформації, а також може вплинути на доступність сервісу та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника dmparekh і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки