Вразливість SQL-ін'єкції в WordPress Sliced Invoices 3.8.2
Виявлено SQL-ін'єкцію в WordPress Sliced Invoices 3.8.2, що дозволяє автентифікованим зловмисникам викрадати або змінювати дані через параметр 'post'.
- CVSS
- 7.1 HIGH
- EPSS
- 13.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress Sliced Invoices версії 3.8.2 виявлено вразливість SQL-ін'єкції, що дозволяє автентифікованим зловмисникам маніпулювати запитами до бази даних через параметр 'post'. Зловмисники можуть надсилати шкідливі запити до admin.php з дією duplicate_quote_invoice для викрадення або зміни даних.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу або модифікації конфіденційної інформації в базі даних, що ставить під загрозу цілісність і конфіденційність даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації системи та потенційні фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень або патчів від розробника плагіна Sliced Invoices та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних панелей, ретельно перевірити журнали доступу на підозрілі дії та мінімізувати експозицію системи. Пріоритезуйте аудит безпеки та моніторинг для виявлення можливих атак.