Уразливість SQL-ін’єкції в плагіні jquery accordion slideshow для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні jquery accordion slideshow для WordPress, що дозволяє витік даних через шорткод. Рекомендується оновлення та аудит безпеки.
CVE-2023-5464CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні jquery accordion slideshow для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні jquery accordion slideshow для WordPress, що дозволяє витік даних через шорткод. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
52.5%
Активно використовується
немає в KEV
Продукт
jquery accordion slideshow

Що відомо

Плагін jquery accordion slideshow для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді в версіях до 8.1 включно. Це дозволяє автентифікованим користувачам з рівнем підписника та вище додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на конфіденційність і цілісність інформації. Це створює ризики для бізнесу, пов’язані з компрометацією даних користувачів і потенційними порушеннями безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна jquery accordion slideshow від розробника gopiplus і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки