Уразливість SQL-ін'єкції у плагіні Vertical marquee для WordPress

Виявлено SQL-ін'єкцію у плагіні Vertical marquee для WordPress до версії 7.1, що дозволяє викрадення даних з бази сайту.
CVE-2023-5436CVSS 8.8Web

Уразливість SQL-ін'єкції у плагіні Vertical marquee для WordPress

Виявлено SQL-ін'єкцію у плагіні Vertical marquee для WordPress до версії 7.1, що дозволяє викрадення даних з бази сайту.

CVSS
8.8 HIGH
EPSS
52.71%
Активно використовується
немає в KEV
Продукт
vertical marquee plugin

Що відомо

Плагін Vertical marquee для WordPress версій до 7.1 включно містить уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом підписника або вище викрадати чутливі дані з бази даних сайту, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні розглядати цю загрозу як високого рівня, оскільки вона може вплинути на безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Vertical marquee від розробника gopiplus та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки