Уразливість SQL-ін'єкції в плагіні jquery news ticker для WordPress

Виявлено SQL-ін'єкцію в плагіні jquery news ticker для WordPress версій до 3.0, що дозволяє отримати доступ до бази даних.
CVE-2023-5430CVSS 8.8Web

Уразливість SQL-ін'єкції в плагіні jquery news ticker для WordPress

Виявлено SQL-ін'єкцію в плагіні jquery news ticker для WordPress версій до 3.0, що дозволяє отримати доступ до бази даних.

CVSS
8.8 HIGH
EPSS
52.74%
Активно використовується
немає в KEV
Продукт
jquery news ticker

Що відомо

Плагін jquery news ticker для WordPress версій до 3.0 включно має уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем підписника та вище можуть додавати додаткові SQL-запити, що дозволяє отримати доступ до конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що загрожує безпеці інформації та цілісності системи. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику (CVSS 8.8) і можливість експлуатації з боку користувачів із базовими правами доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна jquery news ticker від розробника gopiplus та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Пріоритетно слід впровадити заходи для зменшення експозиції вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки