CVE-2023-5429: Уразливість SQL-ін'єкції в плагіні Information Reel для WordPress
Уразливість SQL-ін'єкції в плагіні Information Reel для WordPress дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію з бази даних.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Активно використовується
- немає в KEV
- Продукт
- information reel
Що відомо
Плагін Information Reel для WordPress версії до 10.0 включно має уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних сайту, що може призвести до витоку даних і порушення цілісності інформації. Це створює серйозні ризики для безпеки веб-ресурсу та довіри користувачів. Власникам інфраструктури слід врахувати можливі наслідки компрометації даних та впровадити заходи захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Information Reel від розробника gopiplus та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення вразливостей.