CVE-2024-6353: podatność SQL Injection w wtyczce terawallet dla WooCommerce

Wtyczka terawallet dla WooCommerce ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6353CVSS 8.8Web

CVE-2024-6353: podatność SQL Injection w wtyczce terawallet dla WooCommerce

Wtyczka terawallet dla WooCommerce ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
40.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
terawallet

Co wiadomo

Wtyczka Wallet for WooCommerce (terawallet) do WordPressa jest podatna na atak SQL Injection poprzez parametr 'search[value]' we wszystkich wersjach do 1.5.4 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WooCommerce, co może prowadzić do wycieku poufnych informacji klientów i zakłóceń w działaniu sklepu internetowego. Atakujący z niskim poziomem dostępu mogą eskalować swoje możliwości, co zwiększa ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki terawallet i jej instalację. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony baz danych i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS