Уразливість SQL-ін’єкції в плагіні Up down image slideshow gallery для WordPress

Виявлено SQL-ін’єкцію в плагіні Up down image slideshow gallery для WordPress, що дозволяє викрадення даних через шорткод.
CVE-2023-5435CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні Up down image slideshow gallery для WordPress

Виявлено SQL-ін’єкцію в плагіні Up down image slideshow gallery для WordPress, що дозволяє викрадення даних через шорткод.

CVSS
8.8 HIGH
EPSS
52.5%
Активно використовується
немає в KEV
Продукт
up down image slideshow gallery

Що відомо

Плагін Up down image slideshow gallery для WordPress версій до 12.0 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Власники інфраструктури та ІТ-оператори повинні врахувати можливість несанкціонованого доступу до даних та потенційні наслідки для бізнесу, включно з репутаційними втратами та порушенням конфіденційності.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника gopiplus та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки