Уразливість SQL-ін'єкції в плагіні SIP Reviews Shortcode для WooCommerce

Вразливість SQL-ін'єкції в плагіні SIP Reviews Shortcode для WooCommerce дозволяє неавторизованим атакам отримати доступ до бази даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-6479CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні SIP Reviews Shortcode для WooCommerce

Вразливість SQL-ін'єкції в плагіні SIP Reviews Shortcode для WooCommerce дозволяє неавторизованим атакам отримати доступ до бази даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
39.08%
Активно використовується
немає в KEV
Продукт
sip reviews shortcode for woocommerce

Що відомо

Плагін SIP Reviews Shortcode для WooCommerce у WordPress має вразливість SQL-ін'єкції через параметр 'no_of_reviews' у шорткоді woocommerce_reviews у версіях до 1.2.3 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, що містить чутливі дані, що негативно впливає на безпеку та довіру клієнтів. ІТ-оператори та власники інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційних витоків інформації, що може спричинити фінансові та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції шорткоду, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Важливо також підвищити моніторинг безпеки бази даних і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки