Krytyczna luka SQL Injection w wtyczce WP eCommerce dla WordPress
WP eCommerce do WordPressa ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ecommerce
Co wiadomo
Wtyczka WP eCommerce do WordPressa do wersji 3.15.1 jest podatna na czasową ślepą SQL Injection poprzez parametr 'cart_contents'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych sklepu internetowego, co może prowadzić do naruszenia prywatności klientów oraz utraty zaufania do firmy. Ponadto, atak może wpłynąć na integralność i dostępność danych, powodując poważne zakłócenia w działaniu platformy e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP eCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.