CVE-2023-5336: Уразливість SQL-ін'єкції в плагіні iPanorama 360 для WordPress

Виявлено уразливість SQL-ін'єкції в плагіні iPanorama 360 для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2023-5336CVSS 8.8Web

CVE-2023-5336: Уразливість SQL-ін'єкції в плагіні iPanorama 360 для WordPress

Виявлено уразливість SQL-ін'єкції в плагіні iPanorama 360 для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
45.99%
Активно використовується
немає в KEV
Продукт
ipanorama 360 wordpress virtual tour builder

Що відомо

Плагін iPanorama 360 для WordPress до версії 1.8.0 містить уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію, та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі наслідки для репутації та відповідності нормативам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна iPanorama 360 та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки