Вразливість SQL-ін’єкції в плагіні Stripe Payment для WooCommerce

Критична SQL-ін’єкція в плагіні Stripe Payment для WooCommerce до версії 3.7.9 дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
CVE-2024-0705CVSS 9.8CMS

Вразливість SQL-ін’єкції в плагіні Stripe Payment для WooCommerce

Критична SQL-ін’єкція в плагіні Stripe Payment для WooCommerce до версії 3.7.9 дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
83.96%
Активно використовується
немає в KEV
Продукт
stripe payment plugin for woocommerce

Що відомо

Плагін Stripe Payment для WooCommerce версій до 3.7.9 включно має критичну вразливість SQL-ін’єкції через недостатню обробку параметра 'id'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, включно з викраденням чутливої інформації, що негативно впливає на довіру клієнтів і безпеку бізнесу. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення цієї проблеми для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника WebToffee та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'id', провести аудит логів на наявність підозрілих запитів і зменшити експозицію сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки