Вразливість SQL-ін’єкції у плагіні VidShop для WooCommerce
Вразливість SQL-ін’єкції у плагіні VidShop для WooCommerce дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 33.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VidShop – Shoppable Videos для WooCommerce має вразливість типу time-based SQL Injection через параметр 'fields' у версіях до 1.1.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу цілісність та конфіденційність інформації. Для власників інфраструктури це означає потенційні фінансові втрати, пошкодження репутації та необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VidShop і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'fields', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритетно слід впровадити заходи захисту від SQL-ін’єкцій.