CVE-2024-6027: Вразливість SQL-ін'єкції у Themify WooCommerce Product Filter

Критична SQL-ін'єкція у плагіні Themify WooCommerce Product Filter дозволяє викрадення даних. Рекомендується оновлення та захист від атак.
CVE-2024-6027CVSS 9.8Web

CVE-2024-6027: Вразливість SQL-ін'єкції у Themify WooCommerce Product Filter

Критична SQL-ін'єкція у плагіні Themify WooCommerce Product Filter дозволяє викрадення даних. Рекомендується оновлення та захист від атак.

CVSS
9.8 CRITICAL
EPSS
51.88%
Активно використовується
немає в KEV
Продукт
product filter

Що відомо

Плагін Themify WooCommerce Product Filter для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'conditions' у версіях до 1.4.9 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і потенційні фінансові та репутаційні втрати. Необхідно терміново оцінити вплив і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'conditions', провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого сервісу. Пріоритетно впровадити заходи захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки