Вразливість SQL-ін'єкції у плагіні WooCommerce PDF Invoice Builder
Вразливість SQL-ін'єкції у плагіні WooCommerce PDF Invoice Builder дозволяє викрадення даних через параметр pageId. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 46.04%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce pdf invoice builder
Що відомо
Плагін WooCommerce PDF Invoice Builder для WordPress має вразливість SQL-ін'єкції через параметр pageId у версіях до 1.2.89 включно. Це дозволяє користувачам з рівнем підписника або вище додавати шкідливі SQL-запити для витягання конфіденційних даних із бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливої інформації у базі даних, що створює ризики для безпеки бізнес-даних і може вплинути на довіру клієнтів. Адміністратори, які використовують цей плагін, повинні розглянути можливі наслідки витоку даних і потенційні порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WooCommerce PDF Invoice Builder до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем підписника або вище до функцій, що використовують параметр pageId. Перевірте журнали доступу на наявність підозрілих SQL-запитів і посиліть моніторинг безпеки бази даних.