CVE-2024-6027: krytyczna luka SQL Injection w wtyczce Themify WooCommerce Product Filter
Krytyczna luka SQL Injection w wtyczce Themify WooCommerce Product Filter umożliwia wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product filter
Co wiadomo
Wtyczka Themify WooCommerce Product Filter dla WordPressa do wersji 1.4.9 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'conditions'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym dostęp do poufnych informacji przechowywanych w bazie danych sklepu internetowego, co może skutkować naruszeniem prywatności klientów i poważnymi konsekwencjami prawnymi oraz utratą zaufania do marki. Operatorzy IT powinni potraktować tę lukę jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Themify WooCommerce Product Filter i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć systemy obsługujące WordPress i WooCommerce.