Вразливість SQL-ін'єкції у плагіні WD WidgetTwitter для WordPress

Вразливість SQL-ін'єкції у плагіні WD WidgetTwitter (до версії 1.0.9) дозволяє викрадення даних через шорткод. Рекомендується оновлення та обмеження прав.
CVE-2023-5709CVSS 8.8Web

Вразливість SQL-ін'єкції у плагіні WD WidgetTwitter для WordPress

Вразливість SQL-ін'єкції у плагіні WD WidgetTwitter (до версії 1.0.9) дозволяє викрадення даних через шорткод. Рекомендується оновлення та обмеження прав.

CVSS
8.8 HIGH
EPSS
54.54%
Активно використовується
немає в KEV
Продукт
wd widgettwitter

Що відомо

Плагін WD WidgetTwitter для WordPress версій до 1.0.9 включно має вразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить чутливі дані, через виконання несанкціонованих SQL-запитів. Це створює ризик витоку інформації та порушення цілісності даних, що негативно впливає на безпеку і репутацію вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WD WidgetTwitter від розробника web-dorado та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки