Критична вразливість SQL-ін'єкції в плагіні PayPlus Payment Gateway для WordPress

Критична SQL-ін'єкція в плагіні PayPlus Payment Gateway для WordPress до версії 6.6.9. Рекомендується оновлення для захисту сайту.
CVE-2024-6205CVSS 9.8CMS

Критична вразливість SQL-ін'єкції в плагіні PayPlus Payment Gateway для WordPress

Критична SQL-ін'єкція в плагіні PayPlus Payment Gateway для WordPress до версії 6.6.9. Рекомендується оновлення для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
89.83%
Активно використовується
немає в KEV
Продукт
payplus payment gateway

Що відомо

Плагін PayPlus Payment Gateway для WordPress версій до 6.6.9 має критичну вразливість SQL-ін'єкції через недостатню санітизацію параметрів у WooCommerce API, доступному неавторизованим користувачам. Це дозволяє зловмисникам виконувати довільні SQL-запити до бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку конфіденційної інформації або порушення роботи сайту. Для власників інфраструктури це означає підвищений ризик втрати даних і потенційні фінансові та репутаційні збитки. Своєчасне виявлення та усунення цієї проблеми є критично важливим для безпеки системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна PayPlus Payment Gateway і встановити версію 6.6.9 або новішу. Якщо оновлення недоступне, слід обмежити доступ до відповідного API маршруту, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати команду розробки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки