Уразливість SQL-ін’єкції в плагіні WP SMS для WordPress

Виявлено SQL-ін’єкцію в плагіні WP SMS для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2023-6981CVSS 6.1CMS

Уразливість SQL-ін’єкції в плагіні WP SMS для WordPress

Виявлено SQL-ін’єкцію в плагіні WP SMS для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
33.93%
Активно використовується
немає в KEV
Продукт
wp sms

Що відомо

Плагін WP SMS для WordPress, WooCommerce та GravityForms має уразливість SQL-ін’єкції через параметр 'group_id' у версіях до 6.5 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних, що також може призвести до відбитого XSS.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище отримувати доступ до чутливої інформації з бази даних, що ставить під загрозу конфіденційність і цілісність даних. Крім того, можливе використання для проведення атак типу Reflected Cross-site Scripting, що може вплинути на безпеку користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP SMS від розробника veronalabs і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетність виправлення слід встановити відповідно до ризиків для бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки