CVE-2024-0913: podatność SQL Injection w wtyczce WP ERP dla WordPress
Podatność SQL Injection w WP ERP do WordPressa umożliwia wykradanie danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji wtyczki.
- CVSS
- 7.2 HIGH
- EPSS
- 45.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp erp
Co wiadomo
Wtyczka WP ERP do WordPressa jest podatna na atak typu time-based SQL Injection poprzez endpoint REST API erp/v1/accounting/v1/transactions/sales w wersjach do 1.13.0 włącznie. Luka wynika z niewystarczającego filtrowania parametrów status i customer_id, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora lub menedżera księgowości wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie danych, co może prowadzić do naruszenia poufności informacji finansowych i personalnych. Może to skutkować poważnymi konsekwencjami prawnymi i reputacyjnymi dla organizacji korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.