Уразливість SQL-ін’єкції в плагіні Advance Product Search для WooCommerce
Виявлено SQL-ін’єкцію в плагіні Advance Product Search для WooCommerce, що дозволяє викрадення даних через параметри 's' і 'match'.
- CVSS
- 7.5 HIGH
- EPSS
- 22.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advance Product Search - Voice & Ajax Search для WooCommerce у WordPress має уразливість SQL-ін’єкції через параметри 's' та 'match' у версіях до 1.4.4 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і потенційні наслідки для репутації та відповідності нормативам. Власникам інфраструктури слід оцінити вплив і пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.