Уразливість SQL-ін'єкції у плагіні FunnelKit Automations для WordPress
Високорівнева уразливість SQL-ін'єкції у плагіні FunnelKit Automations до версії 3.3.0. Рекомендується оновлення для захисту сайту.
- CVSS
- 8.6 HIGH
- EPSS
- 81.14%
- Активно використовується
- немає в KEV
- Продукт
- funnelkit automations
Що відомо
Плагін Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation від FunnelKit версії до 3.3.0 не очищує параметр bwfan-track-id перед використанням у SQL-запиті, що дозволяє неавторизованим користувачам виконувати SQL-ін'єкції. Ця уразливість має високий рівень небезпеки (CVSS 8.6).
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, включно з викраденням або модифікацією даних, що негативно впливає на цілісність і доступність інформації. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі фінансові збитки через порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін FunnelKit Automations до версії 3.3.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до відповідних параметрів, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також регулярно перевіряти наявність оновлень від виробника.