Вразливість SQL-ін'єкції в плагіні PagBank / PagSeguro Connect для WooCommerce
Дізнайтеся про SQL-ін'єкцію в плагіні PagBank / PagSeguro Connect для WooCommerce та як захистити свій сайт від витоку даних.
- CVSS
- 4.9 MEDIUM
- EPSS
- 31.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PagBank / PagSeguro Connect для WooCommerce містить вразливість SQL-ін'єкції через параметр 'status' у версіях до 4.44.3 включно. Аутентифіковані користувачі з рівнем доступу Shop Manager і вище можуть виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з достатніми правами доступу маніпулювати базою даних, що може призвести до витоку конфіденційних даних та порушення цілісності інформації. Власники інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для бізнесу, зокрема репутаційні втрати та фінансові збитки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін PagBank / PagSeguro Connect до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно моніторити оновлення від розробника та застосовувати патчі.