CVE-2024-0913: podatność SQL Injection w wtyczce WP ERP dla WordPress

Podatność SQL Injection w WP ERP do WordPressa umożliwia wykradanie danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji wtyczki.
CVE-2024-0913CVSS 7.2Web

CVE-2024-0913: podatność SQL Injection w wtyczce WP ERP dla WordPress

Podatność SQL Injection w WP ERP do WordPressa umożliwia wykradanie danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji wtyczki.

CVSS
7.2 HIGH
EPSS
45.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp erp

Co wiadomo

Wtyczka WP ERP do WordPressa jest podatna na atak typu time-based SQL Injection poprzez endpoint REST API erp/v1/accounting/v1/transactions/sales w wersjach do 1.13.0 włącznie. Luka wynika z niewystarczającego filtrowania parametrów status i customer_id, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora lub menedżera księgowości wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie danych, co może prowadzić do naruszenia poufności informacji finansowych i personalnych. Może to skutkować poważnymi konsekwencjami prawnymi i reputacyjnymi dla organizacji korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS