CVE-2024-13531: podatność SQL Injection w wtyczce ShipEngine Shipping Quotes dla WordPress
Wtyczka ShipEngine Shipping Quotes do WordPress ma podatność SQL Injection w parametrze 'edit_id', narażając dane na wyciek. Zalecane szybkie aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 34.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shipengine shipping quotes
Co wiadomo
Wtyczka ShipEngine Shipping Quotes dla WordPress do wersji 1.0.7 włącznie zawiera podatność SQL Injection poprzez parametr 'edit_id'. Brak odpowiedniego oczyszczania i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki ShipEngine Shipping Quotes, ponieważ umożliwia atakującym dostęp do wrażliwych danych przechowywanych w bazie. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych, co negatywnie wpływa na reputację i operacje biznesowe.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować najnowszą wersję. W przypadku braku łatki zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.