Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress
Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress (до версії 3.6.4). Рекомендується оновлення та обмеження доступу для захисту даних.
- CVSS
- 7.5 HIGH
- EPSS
- 64.25%
- Активно використовується
- немає в KEV
- Продукт
- ltl freight quotes
Що відомо
Плагін LTL Freight Quotes – TForce Edition для WordPress має уразливість SQL-ін'єкції через параметри 'dropship_edit_id' та 'edit_id' у версіях до 3.6.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Для власників інфраструктури це означає потенційні порушення безпеки, втрату довіри клієнтів і можливі фінансові збитки. Вразливість має високий рівень критичності (CVSS 7.5), тому її слід розглядати як пріоритетну.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'dropship_edit_id' та 'edit_id', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг запитів.