Уразливість SQL-ін'єкції в плагіні Product Catalog 8 для WordPress
Виявлено SQL-ін'єкцію в плагіні Product Catalog 8 для WordPress, що дозволяє викрадення даних через admin-ajax.php. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Catalog 8 версії 1.2 для WordPress містить уразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр selectedCategory. Атаки здійснюються шляхом надсилання POST-запитів до admin-ajax.php з дією UpdateCategoryList для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних WordPress, включно з викраденням або зміною чутливої інформації. Для власників веб-інфраструктури це означає підвищений ризик витоку даних та порушення цілісності системи, що може негативно вплинути на довіру користувачів і бізнес-операції.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax.php, ретельно перевірити журнали на ознаки експлуатації та знизити експозицію вразливого параметра. Пріоритезуйте заходи безпеки для захисту бази даних і системи в цілому.