Уразливість SQL Injection у плагіні Multilevel Referral Affiliate для WooCommerce

Виявлено SQL Injection у плагіні Multilevel Referral Affiliate для WooCommerce, що дозволяє витік даних через параметр 'orderby'. Рекомендується оновлення та обмеження доступу.
CVE-2024-13750CVSS 6.5Web

Уразливість SQL Injection у плагіні Multilevel Referral Affiliate для WooCommerce

Виявлено SQL Injection у плагіні Multilevel Referral Affiliate для WooCommerce, що дозволяє витік даних через параметр 'orderby'. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
30.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Multilevel Referral Affiliate для WooCommerce у WordPress має уразливість SQL Injection через параметр 'orderby' у версіях до 2.28 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників інфраструктури це означає потенційний ризик компрометації даних та порушення конфіденційності, що може вплинути на довіру клієнтів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно моніторити безпекові оновлення та оцінювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки