CVE-2023-2841: podatność SQL Injection w wtyczce Advanced Local Pickup for WooCommerce
Wtyczka Advanced Local Pickup for WooCommerce do wersji 1.5.5 ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 45.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced local pickup for woocommerce
Co wiadomo
Wtyczka Advanced Local Pickup for WooCommerce dla WordPressa do wersji 1.5.5 jest podatna na czasową SQL Injection poprzez parametr id. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych sklepu internetowego. Może to skutkować naruszeniem prywatności klientów oraz utratą zaufania do marki, a także potencjalnymi stratami finansowymi i prawnymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować najnowszą wersję. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie zabezpieczeń bazy danych.