Критична вразливість SQL Injection у плагіні WP eCommerce для WordPress

Критична SQL Injection в WP eCommerce дозволяє викрадення даних. Оновіть плагін для захисту WordPress-сайту.
CVE-2024-1514CVSS 9.8Web

Критична вразливість SQL Injection у плагіні WP eCommerce для WordPress

Критична SQL Injection в WP eCommerce дозволяє викрадення даних. Оновіть плагін для захисту WordPress-сайту.

CVSS
9.8 CRITICAL
EPSS
50.27%
Активно використовується
немає в KEV
Продукт
wp ecommerce

Що відомо

Плагін WP eCommerce для WordPress має критичну вразливість типу blind SQL Injection через параметр 'cart_contents' у версіях до 3.15.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників вебсайтів на базі WordPress із встановленим плагіном WP eCommerce це створює високий ризик витоку даних і потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP eCommerce від офіційного постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'cart_contents', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки