Вразливість SQL-ін’єкції в плагіні Conversios для WooCommerce

Вразливість SQL-ін’єкції в плагіні Conversios для WooCommerce дозволяє зловмисникам з підписницьким доступом викрадати дані. Рекомендується оновлення плагіна.
CVE-2024-1203CVSS 8.8Web

Вразливість SQL-ін’єкції в плагіні Conversios для WooCommerce

Вразливість SQL-ін’єкції в плагіні Conversios для WooCommerce дозволяє зловмисникам з підписницьким доступом викрадати дані. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
53.72%
Активно використовується
немає в KEV
Продукт
conversios

Що відомо

Плагін Conversios для WooCommerce має вразливість SQL-ін’єкції через параметр 'valueData' у версіях до 7.0.7 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення цієї проблеми для захисту бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Conversios від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки