Вразливість SQL-ін’єкції в плагіні Conversios для WooCommerce
Вразливість SQL-ін’єкції в плагіні Conversios для WooCommerce дозволяє зловмисникам з підписницьким доступом викрадати дані. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 53.72%
- Активно використовується
- немає в KEV
- Продукт
- conversios
Що відомо
Плагін Conversios для WooCommerce має вразливість SQL-ін’єкції через параметр 'valueData' у версіях до 7.0.7 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення цієї проблеми для захисту бізнес-даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Conversios від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу.