WordPress Sliced Invoices 3.8.2 - podatność SQL Injection z uwierzytelnieniem
Podatność SQL Injection w WordPress Sliced Invoices 3.8.2 umożliwia uwierzytelnionym atakującym manipulację bazą danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 13.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Sliced Invoices w wersji 3.8.2 zawiera podatność SQL Injection, która pozwala uwierzytelnionym atakującym na manipulację zapytaniami do bazy danych poprzez parametr 'post'. Atakujący mogą wysyłać złośliwe żądania do endpointu admin.php z akcją duplicate_quote_invoice, co umożliwia wykradanie lub modyfikację danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z wtyczki Sliced Invoices. Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do wrażliwych informacji lub zmieniać dane w bazie, co może prowadzić do naruszenia integralności i poufności danych. Operatorzy IT powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS i potencjalny wpływ na biznes.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sliced Invoices i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL i regularne przeglądy bezpieczeństwa.