CVE-2023-3677: podatność SQL Injection w WooCommerce PDF Invoice Builder
Wtyczka WooCommerce PDF Invoice Builder do wersji 1.2.89 ma poważną podatność SQL Injection, narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 46.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pdf invoice builder
Co wiadomo
Wtyczka WooCommerce PDF Invoice Builder dla WordPressa do wersji 1.2.89 jest podatna na atak SQL Injection poprzez parametr pageId. Niedostateczne zabezpieczenia i przygotowanie zapytania SQL umożliwiają użytkownikom z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WooCommerce, mogąc prowadzić do nieautoryzowanego dostępu do informacji biznesowych i klientów. Operatorzy IT powinni traktować tę lukę priorytetowo, gdyż może ona skutkować naruszeniem poufności danych oraz utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce PDF Invoice Builder u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych.