Nově zveřejněná zranitelnost pluginu WCFM Marketplace umožňuje nepřihlášenému vzdálenému útočníkovi provést SQL Injection prostřednictvím parametru wcfmmp_user_location_lng. Příčinou je nedostatečné ošetření uživatelského vstupu a použití nepřipraveného SQL dotazu. Útok nevyžaduje žádný uživatelský účet ani interakci uživatele.
Úspěšné zneužití umožňuje útočníkovi měnit existující SQL dotaz a získávat citlivá data uložená ve WordPress databázi. Podle CVSS vektoru je dopad hodnocen jako vysoký zejména kvůli možnému úplnému narušení důvěrnosti databázových dat; CVSS činí 7,5/10. CNA záznam vydal Wordfence.
Doporučujeme zkontrolovat všechny WooCommerce weby používající WCFM Marketplace a neprovozovat postiženou verzi 3.8.2 nebo starší. Je vhodné aktualizovat na nejnovější dostupnou opravenou verzi pluginu. U webů, které provozovaly postiženou verzi, je vhodné prověřit webserverové a WAF logy na neobvyklé požadavky obsahující parametry wcfmmp_user_location_lat nebo wcfmmp_user_location_lng. V případě podezření na úspěšné zneužití je vhodné počítat s možným únikem dat z WordPress databáze.
