Вразливість SQL-ін'єкції у плагіні Advanced Local Pickup для WooCommerce

Вразливість SQL-ін'єкції у плагіні Advanced Local Pickup для WooCommerce дозволяє адміністраторам викрадати дані. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-2841CVSS 7.2Web

Вразливість SQL-ін'єкції у плагіні Advanced Local Pickup для WooCommerce

Вразливість SQL-ін'єкції у плагіні Advanced Local Pickup для WooCommerce дозволяє адміністраторам викрадати дані. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
45.23%
Активно використовується
немає в KEV
Продукт
advanced local pickup for woocommerce

Що відомо

Плагін Advanced Local Pickup для WooCommerce містить уразливість типу time-based SQL Injection через параметр id у версіях до 1.5.5 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних. Це створює ризики для цілісності та конфіденційності інформації, що може негативно вплинути на бізнес-процеси та довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки