CVE-2024-13747: WooMail WooCommerce Email Customizer narażony na wstrzyknięcie SQL przez użytkowników z uprawnieniami subskrybenta
Luka w WooMail WooCommerce Email Customizer umożliwia wstrzyknięcie SQL przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooMail WooCommerce Email Customizer dla WordPressa do wersji 3.0.34 włącznie posiada lukę umożliwiającą nieautoryzowaną utratę danych. Brak odpowiedniej kontroli uprawnień w funkcji 'template_delete_saved' pozwala użytkownikom z poziomem subskrybenta i wyższym na wstrzyknięcie SQL podczas usuwania postów.
Wpływ biznesowy
Luka ta może prowadzić do manipulacji bazą danych poprzez wstrzyknięcie złośliwych zapytań SQL, co zagraża integralności i poufności danych. Atakujący z niskim poziomem uprawnień mogą wykorzystać tę podatność do usunięcia lub zmodyfikowania danych, co może skutkować przerwami w działaniu serwisu oraz utratą zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie przejrzeć dostępne aktualizacje wtyczki WooMail i zastosować najnowsze poprawki od producenta. W międzyczasie zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych działań związanych z usuwaniem postów. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.