WordPress Sliced Invoices 3.8.2 - podatność SQL Injection z uwierzytelnieniem

Podatność SQL Injection w WordPress Sliced Invoices 3.8.2 umożliwia uwierzytelnionym atakującym manipulację bazą danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2019-25746CVSS 7.1Web

WordPress Sliced Invoices 3.8.2 - podatność SQL Injection z uwierzytelnieniem

Podatność SQL Injection w WordPress Sliced Invoices 3.8.2 umożliwia uwierzytelnionym atakującym manipulację bazą danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.1 HIGH
EPSS
13.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Sliced Invoices w wersji 3.8.2 zawiera podatność SQL Injection, która pozwala uwierzytelnionym atakującym na manipulację zapytaniami do bazy danych poprzez parametr 'post'. Atakujący mogą wysyłać złośliwe żądania do endpointu admin.php z akcją duplicate_quote_invoice, co umożliwia wykradanie lub modyfikację danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z wtyczki Sliced Invoices. Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do wrażliwych informacji lub zmieniać dane w bazie, co może prowadzić do naruszenia integralności i poufności danych. Operatorzy IT powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS i potencjalny wpływ na biznes.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sliced Invoices i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL i regularne przeglądy bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS