Krytyczna luka SQL Injection w wtyczce PayPlus Payment Gateway dla WordPress
Krytyczna luka SQL Injection w wtyczce PayPlus Payment Gateway dla WordPress umożliwia ataki przez API WooCommerce. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 89.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- payplus payment gateway
Co wiadomo
Wtyczka PayPlus Payment Gateway dla WordPress w wersjach przed 6.6.9 zawiera krytyczną lukę SQL Injection, wynikającą z braku odpowiedniej sanitizacji i ucieczki parametrów w zapytaniach SQL dostępnych przez API WooCommerce dla nieautoryzowanych użytkowników.
Wpływ biznesowy
Luka umożliwia atakującym wykonanie złośliwych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji bazy danych lub całkowitego przejęcia aplikacji. Organizacje korzystające z tej wtyczki narażają się na poważne zagrożenia bezpieczeństwa i potencjalne przestoje w działaniu sklepu internetowego.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki PayPlus Payment Gateway do wersji 6.6.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do API WooCommerce, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych i aplikacji.