Уразливість SQL-ін’єкції в плагіні Small Package Quotes для WordPress
Виявлено SQL-ін’єкцію в плагіні Small Package Quotes для WordPress до версії 3.6.4, що дозволяє викрадення даних із бази.
- CVSS
- 7.5 HIGH
- EPSS
- 35.63%
- Активно використовується
- немає в KEV
- Продукт
- small package quotes
Що відомо
Плагін Small Package Quotes – Purolator Edition для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметрів 'edit_id' та 'dropship_edit_id' у версіях до 3.6.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати доступ до конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних, що створює ризики для безпеки інформації та може вплинути на довіру користувачів. Власники інфраструктури повинні врахувати можливі наслідки компрометації даних і пріоритезувати оновлення плагіна для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Small Package Quotes від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'edit_id' і 'dropship_edit_id', переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків.