Уразливість SQL-ін’єкції в плагіні wp anything slider для WordPress

Виявлено SQL-ін’єкцію в плагіні wp anything slider (до версії 9.1), що дозволяє викрадення даних через шорткод. Рекомендується оновлення та обмеження доступу.
CVE-2023-5466CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні wp anything slider для WordPress

Виявлено SQL-ін’єкцію в плагіні wp anything slider (до версії 9.1), що дозволяє викрадення даних через шорткод. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
52.74%
Активно використовується
немає в KEV
Продукт
wp anything slider

Що відомо

Плагін wp anything slider для WordPress версій до 9.1 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують компрометацією даних і потенційними порушеннями відповідності стандартам безпеки. Це створює високий ризик для вебресурсів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp anything slider від розробника gopiplus та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки