CVE-2024-12109: podatność SQL injection w wtyczce Product Labels for Woocommerce (Sale Badges)

Podatność SQL injection w wtyczce Product Labels for Woocommerce (Sale Badges) przed wersją 1.5.9. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2024-12109CVSS 4.1CMS

CVE-2024-12109: podatność SQL injection w wtyczce Product Labels for Woocommerce (Sale Badges)

Podatność SQL injection w wtyczce Product Labels for Woocommerce (Sale Badges) przed wersją 1.5.9. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
4.1 MEDIUM
EPSS
23.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
product labels for woocommerce \(sale badges\)

Co wiadomo

Wtyczka Product Labels for Woocommerce (Sale Badges) w wersjach przed 1.5.9 nie sanitizuje i nie zabezpiecza parametru przed użyciem w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL injection.

Wpływ biznesowy

Podatność może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do modyfikacji lub ujawnienia danych w bazie WordPress. W środowiskach e-commerce może to skutkować zakłóceniem działania sklepu lub wyciekiem wrażliwych informacji klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.5.9 lub nowszej udostępnionej przez producenta acowebs. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS