CVE-2024-7854: Krytyczna luka SQL Injection w wtyczce Woo Inquiry dla WordPress
Wtyczka Woo Inquiry dla WordPress ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 10.0 CRITICAL
- EPSS
- 90.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woo inquiry
Co wiadomo
Wtyczka Woo Inquiry dla WordPress do wersji 0.1 włącznie jest podatna na atak SQL Injection z powodu niewystarczającego oczyszczania parametru 'dbid' oraz braku odpowiedniego przygotowania zapytań SQL. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność o krytycznym poziomie CVSS 10.0 umożliwia zdalnym, nieautoryzowanym atakującym dostęp do poufnych informacji przechowywanych w bazie danych WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz uszkodzenia reputacji firmy korzystającej z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Woo Inquiry i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Priorytetem jest minimalizacja ekspozycji podatnego komponentu.