Вразливість SQL Injection у плагіні FunnelKit для WooCommerce Checkout
Вразливість time-based blind SQL Injection у плагіні FunnelKit для WooCommerce Checkout дозволяє викрадення даних через параметр 'opid'. Оновіть плагін для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 25.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FunnelKit - Funnel Builder для WooCommerce Checkout у WordPress має вразливість типу time-based blind SQL Injection через параметр 'opid' у версіях до 3.13.1.5 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних та можливі репутаційні та фінансові втрати. ІТ-операторам слід враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна FunnelKit та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до параметра 'opid', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.