CVE-2023-2841: podatność SQL Injection w wtyczce Advanced Local Pickup for WooCommerce

Wtyczka Advanced Local Pickup for WooCommerce do wersji 1.5.5 ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-2841CVSS 7.2Web

CVE-2023-2841: podatność SQL Injection w wtyczce Advanced Local Pickup for WooCommerce

Wtyczka Advanced Local Pickup for WooCommerce do wersji 1.5.5 ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
45.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced local pickup for woocommerce

Co wiadomo

Wtyczka Advanced Local Pickup for WooCommerce dla WordPressa do wersji 1.5.5 jest podatna na czasową SQL Injection poprzez parametr id. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych sklepu internetowego. Może to skutkować naruszeniem prywatności klientów oraz utratą zaufania do marki, a także potencjalnymi stratami finansowymi i prawnymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować najnowszą wersję. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS