Уразливість SQL-ін'єкції в плагіні Recurio – Ultimate Subscription для WooCommerce
Виявлено SQL-ін'єкцію в плагіні Recurio для WooCommerce, що дозволяє менеджерам магазинів отримувати доступ до конфіденційних даних. Рекомендується оновлення та аудит доступів.
- CVSS
- 4.9 MEDIUM
- EPSS
- 18.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Recurio – Ultimate Subscription для WooCommerce має уразливість SQL-ін'єкції через параметр 'data' у версіях до 1.1.3 включно. Аутентифіковані користувачі з рівнем доступу менеджера магазину можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами менеджера магазину отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації баз даних і потенційні наслідки для бізнесу, включаючи втрату довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня менеджера магазину, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.