Уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress

Критична уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress до версії 1.6.5. Рекомендується оновлення для захисту сайту.
CVE-2023-3435CVSS 9.8CMS

Уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress

Критична уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress до версії 1.6.5. Рекомендується оновлення для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
59.13%
Активно використовується
немає в KEV
Продукт
user activity log

Що відомо

Плагін User Activity Log для WordPress версій до 1.6.5 має критичну уразливість, що дозволяє неавторизованим зловмисникам виконувати SQL-ін'єкції через недостатню санітизацію параметрів при експорті даних. Це може призвести до компрометації бази даних сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін User Activity Log, ця уразливість становить серйозну загрозу безпеці, оскільки дозволяє зловмисникам отримати несанкціонований доступ до даних або змінити їх. Це може вплинути на цілісність і конфіденційність інформації, а також призвести до простою сервісу або втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін User Activity Log до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити доступ до функції експорту даних, перевірити журнали на ознаки атак SQL-ін'єкції та застосувати загальні заходи з безпеки, такі як обмеження прав доступу та моніторинг активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки