Уразливість SQL-ін'єкції в плагіні Wallet for WooCommerce (CVE-2024-6353)

Виявлено SQL-ін'єкцію в Wallet for WooCommerce (CVE-2024-6353). Ризик витоку даних через уразливість у версіях до 1.5.4. Рекомендується оновлення.
CVE-2024-6353CVSS 8.8Web

Уразливість SQL-ін'єкції в плагіні Wallet for WooCommerce (CVE-2024-6353)

Виявлено SQL-ін'єкцію в Wallet for WooCommerce (CVE-2024-6353). Ризик витоку даних через уразливість у версіях до 1.5.4. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
40.61%
Активно використовується
немає в KEV
Продукт
terawallet

Що відомо

Плагін Wallet for WooCommerce для WordPress має уразливість SQL-ін'єкції через параметр 'search[value]' у версіях до 1.5.4 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Це створює серйозні ризики для безпеки вебсайтів на WordPress, які використовують цей плагін, особливо у комерційних середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wallet for WooCommerce від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки