Уразливість SQL-ін’єкції в плагіні News Announcement Scroll для WordPress

Виявлено SQL-ін’єкцію в плагіні News Announcement Scroll для WordPress до версії 9.0.0. Рекомендується оновлення та обмеження доступу.
CVE-2023-5663CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні News Announcement Scroll для WordPress

Виявлено SQL-ін’єкцію в плагіні News Announcement Scroll для WordPress до версії 9.0.0. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
51.98%
Активно використовується
немає в KEV
Продукт
news announcement scroll

Що відомо

Плагін News Announcement Scroll для WordPress до версії 9.0.0 містить уразливість SQL-ін’єкції через недостатнє екранування параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на цілісність і конфіденційність даних, а також можливі наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки