Krytyczna luka SQL Injection w wtyczce Stripe Payment dla WooCommerce

Krytyczna luka SQL Injection w wtyczce Stripe Payment dla WooCommerce umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-0705CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce Stripe Payment dla WooCommerce

Krytyczna luka SQL Injection w wtyczce Stripe Payment dla WooCommerce umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
83.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
stripe payment plugin for woocommerce

Co wiadomo

Wtyczka Stripe Payment dla WooCommerce do WordPressa jest podatna na atak SQL Injection poprzez parametr 'id' w wersjach do 3.7.9 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Ta krytyczna luka może prowadzić do ujawnienia wrażliwych informacji z bazy danych sklepu internetowego, co zagraża prywatności klientów i integralności systemu. Operatorzy WooCommerce powinni traktować tę podatność priorytetowo, gdyż może ona skutkować poważnymi naruszeniami bezpieczeństwa i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Stripe Payment dla WooCommerce u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS