Вразливість SQL-ін'єкції в плагіні Premmerce Wholesale Pricing для WooCommerce
Вразливість SQL-ін'єкції в плагіні Premmerce Wholesale Pricing WooCommerce дозволяє аутентифікованим користувачам викрадати дані та змінювати відображення цін.
- CVSS
- 7.1 HIGH
- EPSS
- 17.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Premmerce Wholesale Pricing для WooCommerce версій до 1.1.10 включно містить вразливість SQL-ін'єкції через параметри 'ID' та 'price_type'. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть маніпулювати SQL-запитами для витягання конфіденційної інформації та зміни відображення цін у адмінпанелі.
Бізнес-вплив
Ця вразливість може призвести до витоку чутливої інформації з бази даних та косметичних змін у інтерфейсі адміністратора, що впливає на довіру користувачів і безпеку даних. ІТ-оператори повинні враховувати ризики несанкціонованого доступу та потенційних атак на базу даних через цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.