Вразливість SQL Injection у плагіні JS Help Desk для WordPress (CVE-2023-7337)

Вразливість SQL Injection у плагіні JS Help Desk 2.8.2 для WordPress дозволяє викрадення даних через cookie. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-7337CVSS 7.5CMS

Вразливість SQL Injection у плагіні JS Help Desk для WordPress (CVE-2023-7337)

Вразливість SQL Injection у плагіні JS Help Desk 2.8.2 для WordPress дозволяє викрадення даних через cookie. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.5 HIGH
EPSS
67.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JS Help Desk – AI-Powered Support & Ticketing System версії 2.8.2 для WordPress має вразливість SQL Injection через cookie 'js-support-ticket-token-tkstatus'. Це пов’язано з неповним виправленням попередньої уразливості CVE-2023-50839, що дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку конфіденційних даних із бази даних сайту, що використовує плагін JS Help Desk. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Адміністратори повинні враховувати цей ризик при управлінні інфраструктурою WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, ретельно аналізувати логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки