CVE-2024-13491: podatność SQL Injection w wtyczce Small Package Quotes dla WordPress
Wtyczka Small Package Quotes dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 37.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- small package quotes
Co wiadomo
Wtyczka Small Package Quotes – For Customers of FedEx dla WordPress w wersjach do 4.3.1 włącznie jest podatna na atak SQL Injection poprzez parametry 'edit_id' i 'dropship_edit_id'. Brak odpowiedniego oczyszczenia danych wejściowych umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykradanie wrażliwych danych z bazy danych witryny, co stanowi poważne zagrożenie dla bezpieczeństwa informacji i integralności systemu. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Small Package Quotes u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów 'edit_id' i 'dropship_edit_id', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych i aplikacji.