Luka SQL Injection w wtyczce Multilevel Referral Affiliate dla WooCommerce

Wtyczka Multilevel Referral Affiliate dla WooCommerce ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13750CVSS 6.5Web

Luka SQL Injection w wtyczce Multilevel Referral Affiliate dla WooCommerce

Wtyczka Multilevel Referral Affiliate dla WooCommerce ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
30.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multilevel Referral Affiliate dla WooCommerce do WordPressa jest podatna na atak SQL Injection poprzez parametr 'orderby' we wszystkich wersjach do 2.28 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta lub wyższym mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WooCommerce. Może to skutkować ujawnieniem poufnych informacji klientów lub innych danych biznesowych, co wpływa na bezpieczeństwo i reputację firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury e-commerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multilevel Referral Affiliate i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności SQL. Dodatkowo warto przeprowadzić przegląd konfiguracji i zabezpieczeń bazy danych oraz wprowadzić mechanizmy wykrywania i zapobiegania atakom SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS