Вразливість SQL-ін’єкції в плагіні Slimstat Analytics для WordPress

Вразливість SQL-ін’єкції в плагіні Slimstat Analytics (до версії 5.0.9) дозволяє викрасти дані з бази WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2023-4598CVSS 8.8Web

Вразливість SQL-ін’єкції в плагіні Slimstat Analytics для WordPress

Вразливість SQL-ін’єкції в плагіні Slimstat Analytics (до версії 5.0.9) дозволяє викрасти дані з бази WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
56.5%
Активно використовується
немає в KEV
Продукт
slimstat analytics

Що відомо

Плагін Slimstat Analytics для WordPress версій до 5.0.9 включно містить вразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації даних у базі WordPress-сайту, що негативно впливає на цілісність і конфіденційність інформації. Для власників інфраструктури це означає підвищений ризик витоку даних та потенційні репутаційні втрати. ІТ-операторам слід враховувати високий рівень загрози (CVSS 8.8) при пріоритезації оновлень та заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slimstat Analytics і встановити останню версію, якщо вона доступна. У разі неможливості негайного оновлення слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав доступу та моніторинг бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки