CVE-2024-5793: SQL Injection w wtyczce Houzez Theme - Functionality dla WordPress
Wtyczka Houzez Theme - Functionality do WordPress ma podatność SQL Injection umożliwiającą wykradanie danych przez użytkowników z uprawnieniami sprzedawcy.
- CVSS
- 8.8 HIGH
- EPSS
- 37.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Houzez Theme - Functionality dla WordPress do wersji 3.2.2 jest podatna na atak SQL Injection poprzez parametr 'currency_code'. Atakujący z uprawnieniami sprzedawcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z Houzez Theme - Functionality. Atakujący z dostępem na poziomie sprzedawcy mogą uzyskać nieautoryzowany dostęp do poufnych informacji, co może prowadzić do naruszenia prywatności klientów oraz utraty zaufania. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Houzez Theme - Functionality i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu sprzedawcy oraz monitorowanie logów pod kątem podejrzanej aktywności SQL. Dodatkowo warto przeprowadzić audyt bezpieczeństwa bazy danych i wprowadzić mechanizmy zapobiegające wstrzyknięciom SQL.