Wysokie ryzyko SQL Injection w wtyczce WordPress adivaha Travel 2.3

Wtyczka WordPress adivaha Travel 2.3 ma podatność SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-54359CVSS 8.8CMS

Wysokie ryzyko SQL Injection w wtyczce WordPress adivaha Travel 2.3

Wtyczka WordPress adivaha Travel 2.3 ma podatność SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
18.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka adivaha Travel 2.3 dla WordPress zawiera podatność typu czasowego ślepego SQL Injection, umożliwiającą nieautoryzowanym atakującym manipulację zapytaniami do bazy danych poprzez parametr GET 'pid'. Atakujący mogą wysyłać spreparowane żądania do endpointu /mobile-app/v3/ w celu wykradzenia danych lub wywołania odmowy usługi.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, umożliwiając atakującym dostęp do wrażliwych informacji z bazy danych lub zakłócenie działania serwisu. Może to prowadzić do utraty danych, naruszenia prywatności użytkowników oraz przestojów w działaniu serwisu, co negatywnie wpływa na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adivaha Travel oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu /mobile-app/v3/, monitorować logi pod kątem podejrzanych zapytań z parametrem 'pid' oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL. Priorytetowo traktuj ocenę ryzyka i działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS