Уразливість SQL-ін'єкції у плагіні WooMail для WordPress (CVE-2024-13747)
Уразливість у плагіні WooMail для WordPress дозволяє SQL-ін'єкцію користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooMail для WooCommerce Email Customizer у WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати SQL-ін'єкції через відсутність перевірки прав у функції видалення шаблонів. Уразливість присутня у версіях до 3.0.34 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої втрати даних або зміни інформації в базі даних сайту, що негативно впливає на цілісність та доступність сервісів. Власники сайтів на WordPress з плагіном WooMail повинні врахувати ризики компрометації даних та потенційні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooMail і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетність виправлення має бути високою через можливість SQL-ін'єкції.