Вразливість SQL-ін'єкції у плагіні LogDash Activity Log для WordPress

Вразливість SQL-ін'єкції у плагіні LogDash Activity Log (до версії 1.1.4) дозволяє неавторизованим користувачам виконувати атаки на базу даних сайту.
CVE-2023-6030CVSS 5.4Web

Вразливість SQL-ін'єкції у плагіні LogDash Activity Log для WordPress

Вразливість SQL-ін'єкції у плагіні LogDash Activity Log (до версії 1.1.4) дозволяє неавторизованим користувачам виконувати атаки на базу даних сайту.

CVSS
5.4 MEDIUM
EPSS
51.09%
Активно використовується
немає в KEV
Продукт
logdash activity log

Що відомо

Плагін LogDash Activity Log для WordPress версій до 1.1.4 має вразливість SQL-ін'єкції через неправильну обробку імені користувача при реєстрації невдалих спроб входу. Уразливість може бути використана неавторизованим атакуючим за допомогою техніки на основі часу.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільні SQL-запити до бази даних сайту, що може призвести до витоку або модифікації даних. Для власників інфраструктури це означає потенційний ризик компрометації даних користувачів та порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін LogDash Activity Log до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій входу, ретельно перевіряти журнали на ознаки атак та розглянути застосування додаткових засобів захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки