CVE-2024-6353: podatność SQL Injection w wtyczce terawallet dla WooCommerce
Wtyczka terawallet dla WooCommerce ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 40.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- terawallet
Co wiadomo
Wtyczka Wallet for WooCommerce (terawallet) do WordPressa jest podatna na atak SQL Injection poprzez parametr 'search[value]' we wszystkich wersjach do 1.5.4 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WooCommerce, co może prowadzić do wycieku poufnych informacji klientów i zakłóceń w działaniu sklepu internetowego. Atakujący z niskim poziomem dostępu mogą eskalować swoje możliwości, co zwiększa ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki terawallet i jej instalację. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony baz danych i weryfikację uprawnień użytkowników.