Wysokie ryzyko SQL Injection w wtyczce WordPress adivaha Travel 2.3
Wtyczka WordPress adivaha Travel 2.3 ma podatność SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 18.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka adivaha Travel 2.3 dla WordPress zawiera podatność typu czasowego ślepego SQL Injection, umożliwiającą nieautoryzowanym atakującym manipulację zapytaniami do bazy danych poprzez parametr GET 'pid'. Atakujący mogą wysyłać spreparowane żądania do endpointu /mobile-app/v3/ w celu wykradzenia danych lub wywołania odmowy usługi.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, umożliwiając atakującym dostęp do wrażliwych informacji z bazy danych lub zakłócenie działania serwisu. Może to prowadzić do utraty danych, naruszenia prywatności użytkowników oraz przestojów w działaniu serwisu, co negatywnie wpływa na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adivaha Travel oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu /mobile-app/v3/, monitorować logi pod kątem podejrzanych zapytań z parametrem 'pid' oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL. Priorytetowo traktuj ocenę ryzyka i działania naprawcze.