CVE-2023-32121: SQL-ін’єкція у Zero Spam для WordPress

Вразливість SQL-ін’єкції у Zero Spam для WordPress (до версії 5.4.4) може призвести до компрометації бази даних сайту.
CVE-2023-32121CVSS 7.6CMS

CVE-2023-32121: SQL-ін’єкція у Zero Spam для WordPress

Вразливість SQL-ін’єкції у Zero Spam для WordPress (до версії 5.4.4) може призвести до компрометації бази даних сайту.

CVSS
7.6 HIGH
EPSS
50.49%
Активно використовується
немає в KEV
Продукт
zero spam for wordpress

Що відомо

У плагіні Zero Spam для WordPress виявлено вразливість SQL-ін’єкції через неправильну нейтралізацію спеціальних символів у SQL-командах. Проблема стосується версій до 5.4.4 включно.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільні SQL-запити до бази даних сайту, що може призвести до витоку, зміни або видалення даних. Для власників сайтів на WordPress із встановленим Zero Spam це створює серйозний ризик компрометації інформації та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zero Spam від Highfivery та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних інтерфейсів, переглянути журнали безпеки на ознаки атак та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки