CVE-2023-5429: Уразливість SQL-ін'єкції в плагіні Information Reel для WordPress

Уразливість SQL-ін'єкції в плагіні Information Reel для WordPress дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію з бази даних.
CVE-2023-5429CVSS 8.8Web

CVE-2023-5429: Уразливість SQL-ін'єкції в плагіні Information Reel для WordPress

Уразливість SQL-ін'єкції в плагіні Information Reel для WordPress дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію з бази даних.

CVSS
8.8 HIGH
EPSS
52.74%
Активно використовується
немає в KEV
Продукт
information reel

Що відомо

Плагін Information Reel для WordPress версії до 10.0 включно має уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних сайту, що може призвести до витоку даних і порушення цілісності інформації. Це створює серйозні ризики для безпеки веб-ресурсу та довіри користувачів. Власникам інфраструктури слід врахувати можливі наслідки компрометації даних та впровадити заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Information Reel від розробника gopiplus та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки