Вразливість SQL Injection у плагіні Shopping Cart & eCommerce Store для WordPress

Вразливість SQL Injection у плагіні Shopping Cart & eCommerce Store для WordPress дозволяє викрадення даних через параметр productid. Оновіть плагін для безпеки.
CVE-2024-3211CVSS 8.8Web

Вразливість SQL Injection у плагіні Shopping Cart & eCommerce Store для WordPress

Вразливість SQL Injection у плагіні Shopping Cart & eCommerce Store для WordPress дозволяє викрадення даних через параметр productid. Оновіть плагін для безпеки.

CVSS
8.8 HIGH
EPSS
43.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shopping Cart & eCommerce Store для WordPress має вразливість SQL Injection через параметр 'productid' шорткоду ec_addtocart у версіях до 5.6.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, включно з витоком чутливої інформації, що ставить під загрозу безпеку клієнтських даних і цілісність бізнес-процесів. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та можливі фінансові збитки через порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки