Wysokie ryzyko SQL Injection w wtyczce Avada Builder dla WordPress
Wtyczka Avada Builder do WordPressa ma podatność SQL Injection w parametrze 'product_order', narażając dane na wyciek. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 7.5 HIGH
- EPSS
- 40.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Avada Builder do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'product_order' w wersjach do 3.15.1 włącznie. Luka umożliwia nieautoryzowanym atakującym dołączanie zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPressa, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Zagrożenie dotyczy środowisk, w których wcześniej używano WooCommerce, nawet jeśli obecnie jest on dezaktywowany. Niewykryte ataki mogą skutkować utratą danych i naruszeniem zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avada Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć wyłączenie wtyczki, jeśli nie jest niezbędna. Priorytetowo traktuj środowiska, gdzie WooCommerce był wcześniej aktywny.