CVE-2024-5793: SQL Injection w wtyczce Houzez Theme - Functionality dla WordPress

Wtyczka Houzez Theme - Functionality do WordPress ma podatność SQL Injection umożliwiającą wykradanie danych przez użytkowników z uprawnieniami sprzedawcy.
CVE-2024-5793CVSS 8.8CMS

CVE-2024-5793: SQL Injection w wtyczce Houzez Theme - Functionality dla WordPress

Wtyczka Houzez Theme - Functionality do WordPress ma podatność SQL Injection umożliwiającą wykradanie danych przez użytkowników z uprawnieniami sprzedawcy.

CVSS
8.8 HIGH
EPSS
37.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Houzez Theme - Functionality dla WordPress do wersji 3.2.2 jest podatna na atak SQL Injection poprzez parametr 'currency_code'. Atakujący z uprawnieniami sprzedawcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z Houzez Theme - Functionality. Atakujący z dostępem na poziomie sprzedawcy mogą uzyskać nieautoryzowany dostęp do poufnych informacji, co może prowadzić do naruszenia prywatności klientów oraz utraty zaufania. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Houzez Theme - Functionality i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu sprzedawcy oraz monitorowanie logów pod kątem podejrzanej aktywności SQL. Dodatkowo warto przeprowadzić audyt bezpieczeństwa bazy danych i wprowadzić mechanizmy zapobiegające wstrzyknięciom SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS