Вразливість SQL-ін’єкції в плагіні PPOM для WooCommerce
Вразливість SQL-ін’єкції в плагіні PPOM для WooCommerce дозволяє неавторизованим атакам викрадати дані при увімкненому Enable Legacy Price Calculations.
- CVSS
- 7.5 HIGH
- EPSS
- 36.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PPOM – Product Addons & Custom Fields для WooCommerce має вразливість SQL-ін’єкції через недостатню обробку параметрів у функції get_fields_by_id(). Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних, якщо увімкнено налаштування Enable Legacy Price Calculations.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що негативно впливає на цілісність і конфіденційність даних. Для власників інфраструктури це означає підвищений ризик витоку інформації та потенційні фінансові та репутаційні втрати. ІТ-операторам слід враховувати цей ризик при управлінні безпекою WordPress-сайтів із встановленим плагіном PPOM.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PPOM від розробника та встановити їх. Якщо оновлення недоступні, слід тимчасово вимкнути налаштування Enable Legacy Price Calculations, обмежити доступ до функцій плагіна та посилити моніторинг логів на предмет підозрілої активності. Загалом, слід регулярно переглядати безпекові оновлення та мінімізувати експозицію вразливих компонентів.