Вразливість SQL-ін'єкції у плагіні WooCommerce Payments та Checkout
Вразливість SQL-ін'єкції у WooCommerce Payments Plugin дозволяє зловмисникам з рівнем Subscriber викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Payments та Checkout для WooCommerce, що підтримують Stripe, PayPal, Square та Authorize.net, мають вразливість часозалежної SQL-ін'єкції через параметр 'order_by' у версіях до 1.117.5 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних, що може призвести до витоку даних клієнтів та порушення цілісності системи. Власники інфраструктури повинні враховувати потенційні ризики компрометації даних і можливі наслідки для бізнесу, включно з репутаційними втратами та юридичними наслідками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сервісів. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.