Вразливість SQL-ін'єкції в плагіні WP Fade In Text News для WordPress

Вразливість SQL-ін'єкції у плагіні WP Fade In Text News для WordPress дозволяє викрадення даних. Рекомендації щодо захисту та оновлення плагіна.
CVE-2023-5437CVSS 8.8Web

Вразливість SQL-ін'єкції в плагіні WP Fade In Text News для WordPress

Вразливість SQL-ін'єкції у плагіні WP Fade In Text News для WordPress дозволяє викрадення даних. Рекомендації щодо захисту та оновлення плагіна.

CVSS
8.8 HIGH
EPSS
52.5%
Активно використовується
немає в KEV
Продукт
wp fade in text news

Що відомо

Плагін WP Fade In Text News для WordPress версій до 12.0 включно містить вразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем підписника і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом користувача викрадати або маніпулювати даними бази, що може призвести до витоку конфіденційної інформації та порушення цілісності системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів до плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багатофакторну аутентифікацію для користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки