SQL Injection w motywie Xstore WordPress przed wersją 9.7.3
Wykryto SQL Injection w motywie Xstore WordPress przed 9.7.3. Zalecana aktualizacja motywu i monitorowanie bezpieczeństwa serwisu.
- CVSS
- 8.6 HIGH
- EPSS
- 77.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Xstore dla WordPressa w wersjach wcześniejszych niż 9.7.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta może zostać wykorzystana do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie WordPressa. Dla operatorów stron internetowych korzystających z motywu Xstore oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne zakłócenia działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie motywu Xstore do wersji 9.7.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych zapytań SQL. Dodatkowo należy przeprowadzić przegląd zabezpieczeń i priorytetyzować wdrożenie poprawek.