Luka SQL Injection w wtyczce PagBank / PagSeguro Connect dla WooCommerce
Wtyczka PagBank / PagSeguro Connect dla WooCommerce ma lukę SQL Injection w parametrze 'status'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 31.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PagBank / PagSeguro Connect dla WooCommerce w wersjach do 4.44.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'status'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala uwierzytelnionym użytkownikom z uprawnieniami Shop Manager i wyższymi na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych danych przechowywanych w bazie danych sklepu. Może to prowadzić do wycieku informacji, co zagraża prywatności klientów oraz integralności danych biznesowych. Zagrożenie to wymaga uwagi administratorów systemów opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PagBank / PagSeguro Connect i jej instalację. W przypadku braku natychmiastowej poprawki, należy ograniczyć dostęp do panelu zarządzania WooCommerce do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych. Priorytetem jest minimalizacja ryzyka poprzez aktualizację i kontrolę dostępu.