Уразливість SQL-ін’єкції в плагіні wp image slideshow для WordPress

Виявлено SQL-ін’єкцію в плагіні wp image slideshow (до версії 12.0) для WordPress, що дозволяє викрадення даних із бази.
CVE-2023-5438CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні wp image slideshow для WordPress

Виявлено SQL-ін’єкцію в плагіні wp image slideshow (до версії 12.0) для WordPress, що дозволяє викрадення даних із бази.

CVSS
8.8 HIGH
EPSS
52.5%
Активно використовується
немає в KEV
Продукт
wp image slideshow

Що відомо

Плагін wp image slideshow для WordPress версій до 12.0 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість створює ризик витоку чутливих даних із бази даних сайту, що може призвести до компрометації інформації та порушення роботи вебресурсу. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники з мінімальним рівнем доступу можуть отримати розширені можливості атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp image slideshow від розробника gopiplus і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки