CVE-2024-0786: Вразливість SQL-ін'єкції в Conversios.io для WordPress
Вразливість SQL-ін'єкції в плагіні Conversios.io для WooCommerce дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 49.44%
- Активно використовується
- немає в KEV
- Продукт
- conversios.io
Що відомо
Плагін Conversios – Google Analytics 4 (GA4), Meta Pixel та інші через Google Tag Manager для WooCommerce має вразливість часової SQL-ін'єкції через функцію ee_syncProductCategory. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для цілісності та конфіденційності даних, а також може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків.