Вразливість SQL Injection у плагіні Live Sales Notification для Woocommerce

Вразливість SQL Injection у плагіні Live Sales Notification для Woocommerce дозволяє викрадення даних. Рекомендується оновити плагін та посилити безпеку сайту.
CVE-2024-12416CVSS 7.5CMS

Вразливість SQL Injection у плагіні Live Sales Notification для Woocommerce

Вразливість SQL Injection у плагіні Live Sales Notification для Woocommerce дозволяє викрадення даних. Рекомендується оновити плагін та посилити безпеку сайту.

CVSS
7.5 HIGH
EPSS
36.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Live Sales Notification для Woocommerce – Woomotiv має вразливість SQL Injection через недостатню обробку параметра cookie 'woomotiv_seen_products_.*' у версіях до 3.6.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що працює на WordPress з плагіном Woomotiv, включаючи витік чутливої інформації. Це створює ризики для цілісності та конфіденційності даних, а також може вплинути на репутацію бізнесу та призвести до простоїв у роботі інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Пріоритетно впровадити заходи безпеки для запобігання SQL Injection.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки