Вразливість SQL-ін’єкції у плагіні Article Analytics для WordPress

Критична SQL-ін’єкція у плагіні Article Analytics WordPress дозволяє неавторизованим користувачам виконувати довільні SQL-запити. Рекомендується оновлення та обмеження доступу.
CVE-2023-5640CVSS 9.8CMS

Вразливість SQL-ін’єкції у плагіні Article Analytics для WordPress

Критична SQL-ін’єкція у плагіні Article Analytics WordPress дозволяє неавторизованим користувачам виконувати довільні SQL-запити. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
59.6%
Активно використовується
немає в KEV
Продукт
article analytics

Що відомо

Плагін Article Analytics для WordPress має критичну вразливість SQL-ін’єкції через недостатню санітизацію параметра, який використовується в SQL-запиті через AJAX-дію, доступну неавторизованим користувачам. Це дозволяє потенційним зловмисникам виконувати довільні SQL-запити.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, витоку або зміни даних, що негативно впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі фінансові збитки через порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Article Analytics від розробника dguzun і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки