Вразливість SQL-ін’єкції у плагіні WooCommerce Customers Manager

Вразливість SQL-ін’єкції у плагіні WooCommerce Customers Manager дозволяє користувачам Subscriber+ виконувати небезпечні запити. Оновіть плагін для захисту сайту.
CVE-2024-0399CVSS 8.1CMS

Вразливість SQL-ін’єкції у плагіні WooCommerce Customers Manager

Вразливість SQL-ін’єкції у плагіні WooCommerce Customers Manager дозволяє користувачам Subscriber+ виконувати небезпечні запити. Оновіть плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
85.38%
Активно використовується
немає в KEV
Продукт
woocommerce customers manager

Що відомо

Плагін WooCommerce Customers Manager для WordPress версій до 29.7 містить уразливість SQL-ін’єкції через недостатню санітизацію параметра, що може бути використано користувачами з роллю Subscriber+.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з роллю Subscriber+ виконувати довільні SQL-запити, що може призвести до компрометації бази даних, витоку конфіденційної інформації або порушення цілісності даних. Власники сайтів на WordPress із встановленим плагіном повинні розглянути можливі ризики для своєї інфраструктури та даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WooCommerce Customers Manager до останньої версії, випущеної виробником. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів із роллю Subscriber+ та провести аудит логів на предмет підозрілої активності. Також варто перевірити конфігурації безпеки та застосувати загальні заходи зменшення ризиків SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки