Вразливість SQL Injection у плагіні Recover WooCommerce Cart Abandonment FunnelKit
Вразливість SQL Injection у плагіні Recover WooCommerce FunnelKit дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 34.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit для WordPress має вразливість SQL Injection через параметр 'automationId' у версіях до 3.5.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризики компрометації інформації клієнтів та порушення цілісності даних, що негативно впливає на довіру користувачів і може спричинити фінансові та репутаційні втрати для власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'automationId', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг запитів.