Уразливість SQL Injection у плагіні Multilevel Referral Affiliate для WooCommerce
Виявлено SQL Injection у плагіні Multilevel Referral Affiliate для WooCommerce, що дозволяє витік даних через параметр 'orderby'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Multilevel Referral Affiliate для WooCommerce у WordPress має уразливість SQL Injection через параметр 'orderby' у версіях до 2.28 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників інфраструктури це означає потенційний ризик компрометації даних та порушення конфіденційності, що може вплинути на довіру клієнтів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно моніторити безпекові оновлення та оцінювати ризики.