Krytyczna luka SQL Injection w wtyczce Piraeus Bank WooCommerce Payment Gateway
Krytyczna luka SQL Injection w wtyczce Piraeus Bank WooCommerce Payment Gateway umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- piraeus bank woocommerce payment gateway
Co wiadomo
Wtyczka Piraeus Bank WooCommerce Payment Gateway dla WordPressa jest podatna na czasową ślepą SQL Injection poprzez parametr 'MerchantReference' w wersjach do 1.6.5.1 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wyciąganie wrażliwych danych z bazy.
Wpływ biznesowy
Ta krytyczna luka umożliwia atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych sklepu internetowego. Właściciele sklepów i operatorzy IT powinni traktować tę podatność priorytetowo, gdyż może ona skutkować poważnymi naruszeniami bezpieczeństwa i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.