Вразливість SQL Injection у плагіні WooCommerce Multivendor Marketplace – REST API
Вразливість SQL Injection у плагіні WooCommerce Multivendor Marketplace – REST API дозволяє зловмисникам з рівнем Subscriber отримувати доступ до бази даних. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Multivendor Marketplace – REST API для WordPress має вразливість SQL Injection через параметр 'id' у функції update_delivery_status() у версіях до 1.6.2 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WooCommerce Multivendor Marketplace до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів із рівнем Subscriber і вище, перевірити журнали на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно переглядати оновлення від розробника плагіна.