CVE-2024-13341: podatność SQL Injection w wtyczce MultiLoca dla WooCommerce
Wtyczka MultiLoca WooCommerce podatna na SQL Injection przez parametr 'data-id'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multiloca
Co wiadomo
Wtyczka MultiLoca - WooCommerce Multi Locations Inventory Management dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'data-id' w wersjach do 4.1.11 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co stanowi poważne zagrożenie dla integralności i poufności informacji. Organizacje korzystające z tej wtyczki mogą doświadczyć wycieku danych lub manipulacji zawartością, co wpływa na reputację i bezpieczeństwo systemów e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MultiLoca u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych.