Вразливість SQL Injection у плагіні ArtPlacer Widget для WordPress

Вразливість SQL Injection у плагіні ArtPlacer Widget (до 2.20.7) дозволяє редакторам виконувати шкідливі запити. Рекомендується оновлення та захист від CSRF.
CVE-2023-6373CVSS 8.8CMS

Вразливість SQL Injection у плагіні ArtPlacer Widget для WordPress

Вразливість SQL Injection у плагіні ArtPlacer Widget (до 2.20.7) дозволяє редакторам виконувати шкідливі запити. Рекомендується оновлення та захист від CSRF.

CVSS
8.8 HIGH
EPSS
35.5%
Активно використовується
немає в KEV
Продукт
artplacer widget

Що відомо

Плагін ArtPlacer Widget для WordPress версій до 2.20.7 не очищує параметр "id" перед виконанням запиту, що дозволяє користувачам з роллю редактора і вище здійснювати SQL-ін'єкції. Через відсутність перевірки CSRF, атака може бути виконана також через CSRF проти залогіненого редактора.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або модифікації бази даних сайту, що загрожує цілісності та конфіденційності даних. Для власників сайтів на WordPress із встановленим плагіном ArtPlacer Widget це означає підвищений ризик компрометації контенту та потенційних втрат бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ArtPlacer Widget до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації, впровадити захист від CSRF та ретельно контролювати доступ до адміністративної панелі WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки