CVE-2024-7854: Krytyczna luka SQL Injection w wtyczce Woo Inquiry dla WordPress

Wtyczka Woo Inquiry dla WordPress ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7854CVSS 10.0Web

CVE-2024-7854: Krytyczna luka SQL Injection w wtyczce Woo Inquiry dla WordPress

Wtyczka Woo Inquiry dla WordPress ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
10.0 CRITICAL
EPSS
90.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
woo inquiry

Co wiadomo

Wtyczka Woo Inquiry dla WordPress do wersji 0.1 włącznie jest podatna na atak SQL Injection z powodu niewystarczającego oczyszczania parametru 'dbid' oraz braku odpowiedniego przygotowania zapytań SQL. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność o krytycznym poziomie CVSS 10.0 umożliwia zdalnym, nieautoryzowanym atakującym dostęp do poufnych informacji przechowywanych w bazie danych WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz uszkodzenia reputacji firmy korzystającej z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Woo Inquiry i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Priorytetem jest minimalizacja ekspozycji podatnego komponentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS