CVE-2023-5761: SQL-ін’єкція у плагіні Burst Statistics для WordPress

Критична SQL-ін’єкція у плагіні Burst Statistics для WordPress дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-5761CVSS 9.8CMS

CVE-2023-5761: SQL-ін’єкція у плагіні Burst Statistics для WordPress

Критична SQL-ін’єкція у плагіні Burst Statistics для WordPress дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
9.8 CRITICAL
EPSS
49.01%
Активно використовується
немає в KEV
Продукт
burst statistics

Що відомо

Плагін Burst Statistics для WordPress містить критичну вразливість SQL-ін’єкції через параметр 'url' у версіях 1.4.0–1.4.6.1 (безкоштовна) та 1.4.0–1.5.0 (професійна). Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість із високим рівнем критичності (CVSS 9.8) може призвести до компрометації бази даних сайту, втрати конфіденційних даних та порушення цілісності інформації. Це створює серйозні ризики для власників сайтів на WordPress, особливо якщо плагін використовується без оновлень. Зловмисники можуть отримати доступ до даних без автентифікації, що підвищує загрозу для бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Burst Statistics від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'url', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також впровадити додаткові заходи безпеки для захисту бази даних та регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки