Уразливість SQL-ін'єкції в плагіні Advance Seat Reservation Management для WooCommerce

Виявлено SQL-ін'єкцію в плагіні Advance Seat Reservation Management для WooCommerce до версії 3.3. Рекомендується оновлення та захист бази даних.
CVE-2024-13344CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні Advance Seat Reservation Management для WooCommerce

Виявлено SQL-ін'єкцію в плагіні Advance Seat Reservation Management для WooCommerce до версії 3.3. Рекомендується оновлення та захист бази даних.

CVSS
7.5 HIGH
EPSS
29.41%
Активно використовується
немає в KEV
Продукт
advance seat reservation management for woocommerce

Що відомо

Плагін Advance Seat Reservation Management для WooCommerce має уразливість SQL-ін'єкції через параметр 'profileId' у версіях до 3.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить чутливі дані користувачів і замовлень. Це створює ризик витоку інформації, порушення цілісності даних та потенційних фінансових втрат для власників інфраструктури. Ігнорування цієї проблеми може негативно вплинути на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'profileId', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритетно варто впровадити заходи захисту від SQL-ін'єкцій, такі як використання підготовлених запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки