CVE-2024-12109: podatność SQL injection w wtyczce Product Labels for Woocommerce (Sale Badges)
Podatność SQL injection w wtyczce Product Labels for Woocommerce (Sale Badges) przed wersją 1.5.9. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 4.1 MEDIUM
- EPSS
- 23.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product labels for woocommerce \(sale badges\)
Co wiadomo
Wtyczka Product Labels for Woocommerce (Sale Badges) w wersjach przed 1.5.9 nie sanitizuje i nie zabezpiecza parametru przed użyciem w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL injection.
Wpływ biznesowy
Podatność może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do modyfikacji lub ujawnienia danych w bazie WordPress. W środowiskach e-commerce może to skutkować zakłóceniem działania sklepu lub wyciekiem wrażliwych informacji klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.5.9 lub nowszej udostępnionej przez producenta acowebs. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń bazy danych.