CVE-2024-6027: Вразливість SQL-ін'єкції у Themify WooCommerce Product Filter
Критична SQL-ін'єкція у плагіні Themify WooCommerce Product Filter дозволяє викрадення даних. Рекомендується оновлення та захист від атак.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.88%
- Активно використовується
- немає в KEV
- Продукт
- product filter
Що відомо
Плагін Themify WooCommerce Product Filter для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'conditions' у версіях до 1.4.9 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і потенційні фінансові та репутаційні втрати. Необхідно терміново оцінити вплив і вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'conditions', провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого сервісу. Пріоритетно впровадити заходи захисту від SQL-ін'єкцій.