Вразливість SQL-ін'єкції в плагіні TI WooCommerce Wishlist до версії 2.8.2

Вразливість SQL-ін'єкції в плагіні TI WooCommerce Wishlist до 2.8.2 дозволяє неавторизованим атакам викрадати дані. Рекомендується оновлення та посилення безпеки.
CVE-2024-9156CVSS 7.5CMS

Вразливість SQL-ін'єкції в плагіні TI WooCommerce Wishlist до версії 2.8.2

Вразливість SQL-ін'єкції в плагіні TI WooCommerce Wishlist до 2.8.2 дозволяє неавторизованим атакам викрадати дані. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
31.54%
Активно використовується
немає в KEV
Продукт
ti woocommerce wishlist

Що відомо

Плагін TI WooCommerce Wishlist для WordPress версії до 2.8.2 містить вразливість SQL-ін'єкції через недостатнє екранування параметрів користувача. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію користувачів і бізнес-дані. Для власників інфраструктури це означає підвищений ризик витоку даних і потенційні репутаційні та фінансові втрати. ІТ-операторам слід врахувати високий рівень загрози та пріоритетність усунення проблеми.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна TI WooCommerce Wishlist і встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до функціоналу плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг бази даних. Важливо також переглянути налаштування безпеки сайту та застосувати загальні заходи зменшення впливу SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки