Вразливість SQL-ін’єкції в плагіні Popup with fancybox для WordPress

Вразливість SQL-ін’єкції в плагіні Popup with fancybox для WordPress дозволяє викрадати дані бази. Рекомендується оновлення та аудит безпеки.
CVE-2023-5465CVSS 8.8Web

Вразливість SQL-ін’єкції в плагіні Popup with fancybox для WordPress

Вразливість SQL-ін’єкції в плагіні Popup with fancybox для WordPress дозволяє викрадати дані бази. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
52.16%
Активно використовується
немає в KEV
Продукт
popup with fancybox

Що відомо

Плагін Popup with fancybox для WordPress версій до 3.5 включно має вразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем підписника і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною чутливої інформації. Для власників інфраструктури це означає підвищений ризик порушення цілісності та конфіденційності даних, що може вплинути на довіру користувачів і відповідність нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки