Уразливість SQL Injection у плагіні Welcart e-Commerce для WordPress
Виявлено SQL Injection у плагіні Welcart e-Commerce для WordPress до версії 2.11.21, що дозволяє витягувати дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Welcart e-Commerce для WordPress містить уразливість SQL Injection через недостатню обробку cookie у версіях до 2.11.21 включно. Авторизовані користувачі з рівнем доступу Author і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні врахувати можливі ризики компрометації даних та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Welcart e-Commerce та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих систем до зовнішніх мереж.