Вразливість SQL Injection у плагіні Shopping Cart & eCommerce Store для WordPress
Вразливість SQL Injection у плагіні Shopping Cart & eCommerce Store для WordPress дозволяє викрадення даних через параметр productid. Оновіть плагін для безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 43.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shopping Cart & eCommerce Store для WordPress має вразливість SQL Injection через параметр 'productid' шорткоду ec_addtocart у версіях до 5.6.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, включно з витоком чутливої інформації, що ставить під загрозу безпеку клієнтських даних і цілісність бізнес-процесів. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та можливі фінансові збитки через порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення плагіна.