Вразливість SQL-ін'єкції в плагіні MStore API для WordPress
Вразливість SQL-ін'єкції в плагіні MStore API дозволяє витягувати дані з бази. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.76%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress має вразливість SQL-ін'єкції через параметр 'status_type' у версіях до 4.15.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає потенційні ризики витоку даних і порушення роботи сервісів, що базуються на плагіні.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника і застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу.