Вразливість SQL Injection у плагіні Track The Click для WordPress

Вразливість SQL Injection у плагіні Track The Click для WordPress дозволяє авторизованим користувачам виконувати атаки на базу даних. Оновіть плагін для безпеки.
CVE-2023-5041CVSS 8.8CMS

Вразливість SQL Injection у плагіні Track The Click для WordPress

Вразливість SQL Injection у плагіні Track The Click для WordPress дозволяє авторизованим користувачам виконувати атаки на базу даних. Оновіть плагін для безпеки.

CVSS
8.8 HIGH
EPSS
55.44%
Активно використовується
немає в KEV
Продукт
track the click

Що відомо

Плагін Track The Click для WordPress версій до 0.3.12 має уразливість, що дозволяє користувачам з роллю автора або вище виконувати сліпі SQL-ін'єкції через недостатню санітизацію параметрів запиту до REST-ендпоінту статистики.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або маніпуляцій з базою даних сайту, що загрожує цілісності та конфіденційності даних. Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації інформації та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Track The Click до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST-ендпоінту статистики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки