Уразливість SQL-ін’єкції в плагіні Pods для WordPress

Виявлено SQL-ін’єкцію в плагіні Pods для WordPress, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2023-6967CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні Pods для WordPress

Виявлено SQL-ін’єкцію в плагіні Pods для WordPress, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
8.8 HIGH
EPSS
53.5%
Активно використовується
немає в KEV
Продукт
pods

Що відомо

Плагін Pods – Custom Content Types and Fields для WordPress має уразливість SQL-ін’єкції через shortcode у версіях до 3.0.10 (окрім 2.7.31.2, 2.8.23.2, 2.9.19.2). Атакуючі з рівнем доступу не нижче contributor можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами contributor або вище отримувати доступ до чутливої інформації в базі даних через SQL-ін’єкції. Це створює ризик витоку даних і компрометації цілісності інформації, що може вплинути на безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pods від виробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Пріоритезуйте виправлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки