CVE-2024-7827: SQL Injection w wtyczce Shopping Cart & eCommerce Store dla WordPress

Wtyczka Shopping Cart & eCommerce Store do WordPress ma poważną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7827CVSS 8.8Web

CVE-2024-7827: SQL Injection w wtyczce Shopping Cart & eCommerce Store dla WordPress

Wtyczka Shopping Cart & eCommerce Store do WordPress ma poważną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
40.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shopping Cart & eCommerce Store dla WordPress do wersji 5.7.2 jest podatna na boolean-based SQL Injection poprzez parametr 'model_number'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem na poziomie Współpracownika i wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności danych oraz poważnymi konsekwencjami dla bezpieczeństwa aplikacji i danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto także przeprowadzić audyt bezpieczeństwa bazy danych i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS