Krytyczna luka SQL Injection w wtyczce WP eCommerce dla WordPress

WP eCommerce do WordPressa ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1514CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce WP eCommerce dla WordPress

WP eCommerce do WordPressa ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
50.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp ecommerce

Co wiadomo

Wtyczka WP eCommerce do WordPressa do wersji 3.15.1 jest podatna na czasową ślepą SQL Injection poprzez parametr 'cart_contents'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych sklepu internetowego, co może prowadzić do naruszenia prywatności klientów oraz utraty zaufania do firmy. Ponadto, atak może wpłynąć na integralność i dostępność danych, powodując poważne zakłócenia w działaniu platformy e-commerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP eCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS