Уразливість SQL-ін'єкції в плагіні MultiLoca для WooCommerce

Виявлено SQL-ін'єкцію в плагіні MultiLoca WooCommerce до версії 4.1.11. Рекомендується оновлення для захисту бази даних.
CVE-2024-13341CVSS 6.5CMS

Уразливість SQL-ін'єкції в плагіні MultiLoca для WooCommerce

Виявлено SQL-ін'єкцію в плагіні MultiLoca WooCommerce до версії 4.1.11. Рекомендується оновлення для захисту бази даних.

CVSS
6.5 MEDIUM
EPSS
37.57%
Активно використовується
немає в KEV
Продукт
multiloca

Що відомо

Плагін MultiLoca для WooCommerce має уразливість SQL-ін'єкції через параметр 'data-id' у версіях до 4.1.11 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати потенційний ризик компрометації даних та можливі наслідки для бізнесу, включно з репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MultiLoca від розробника techspawn та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки