Уразливість SQL-ін’єкції в плагіні Perfect Brands для WooCommerce
Вразливість часової SQL-ін’єкції в плагіні Perfect Brands для WooCommerce дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Perfect Brands для WooCommerce у WordPress має вразливість часової SQL-ін’єкції через параметр brands у шорткоді products у версіях до 3.6.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з правами Contributor і вище виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних. Це створює ризики для цілісності та конфіденційності інформації, а також може вплинути на довіру користувачів і безпеку вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Perfect Brands і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Плануйте пріоритетне оновлення плагіна після випуску патчу.