Вразливість SQL-ін'єкції у плагіні WooCommerce PDF Invoice Builder

Вразливість SQL-ін'єкції у плагіні WooCommerce PDF Invoice Builder дозволяє викрадення даних через параметр pageId. Рекомендується оновлення та перевірка безпеки.
CVE-2023-3677CVSS 8.8Web

Вразливість SQL-ін'єкції у плагіні WooCommerce PDF Invoice Builder

Вразливість SQL-ін'єкції у плагіні WooCommerce PDF Invoice Builder дозволяє викрадення даних через параметр pageId. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
46.04%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoice builder

Що відомо

Плагін WooCommerce PDF Invoice Builder для WordPress має вразливість SQL-ін'єкції через параметр pageId у версіях до 1.2.89 включно. Це дозволяє користувачам з рівнем підписника або вище додавати шкідливі SQL-запити для витягання конфіденційних даних із бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до чутливої інформації у базі даних, що створює ризики для безпеки бізнес-даних і може вплинути на довіру клієнтів. Адміністратори, які використовують цей плагін, повинні розглянути можливі наслідки витоку даних і потенційні порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WooCommerce PDF Invoice Builder до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем підписника або вище до функцій, що використовують параметр pageId. Перевірте журнали доступу на наявність підозрілих SQL-запитів і посиліть моніторинг безпеки бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки