Вразливість SQL-ін'єкції у плагіні Flat Shipping Rate by City для WooCommerce
Вразливість SQL-ін'єкції у плагіні Flat Shipping Rate by City для WooCommerce дозволяє викрадення даних через параметр 'cities'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 18.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flat Shipping Rate by City для WooCommerce має вразливість часової SQL-ін'єкції через параметр 'cities' у версіях до 1.0.3 включно. Атакуючі з рівнем доступу Shop Manager і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами Shop Manager або вище отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники інфраструктури повинні враховувати можливі ризики компрометації даних і вплив на довіру клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу в мережі. Пріоритетно слід планувати заміну або оновлення плагіна для усунення вразливості.