Krytyczna luka SQL Injection w wtyczce PayPlus Payment Gateway dla WordPress

Krytyczna luka SQL Injection w wtyczce PayPlus Payment Gateway dla WordPress umożliwia ataki przez API WooCommerce. Zalecana szybka aktualizacja.
CVE-2024-6205CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce PayPlus Payment Gateway dla WordPress

Krytyczna luka SQL Injection w wtyczce PayPlus Payment Gateway dla WordPress umożliwia ataki przez API WooCommerce. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
89.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
payplus payment gateway

Co wiadomo

Wtyczka PayPlus Payment Gateway dla WordPress w wersjach przed 6.6.9 zawiera krytyczną lukę SQL Injection, wynikającą z braku odpowiedniej sanitizacji i ucieczki parametrów w zapytaniach SQL dostępnych przez API WooCommerce dla nieautoryzowanych użytkowników.

Wpływ biznesowy

Luka umożliwia atakującym wykonanie złośliwych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji bazy danych lub całkowitego przejęcia aplikacji. Organizacje korzystające z tej wtyczki narażają się na poważne zagrożenia bezpieczeństwa i potencjalne przestoje w działaniu sklepu internetowego.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki PayPlus Payment Gateway do wersji 6.6.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do API WooCommerce, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS