Уразливість SQL-ін’єкції в MultiVendorX – WooCommerce Multivendor Marketplace AI Powered Solutions до версії 5.0.9
Виявлено SQL-ін’єкцію в плагіні MultiVendorX WooCommerce, що дозволяє аутентифікованим користувачам отримати доступ до бази даних. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MultiVendorX для WordPress має уразливість SQL-ін’єкції через параметр 'order_by' у версіях до 5.0.9 включно. Аутентифіковані користувачі з рівнем підписника можуть додавати шкідливі SQL-запити, що дозволяє отримати доступ до конфіденційної інформації бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Власники інфраструктури, які використовують цей плагін, ризикують несанкціонованим доступом і потенційними порушеннями безпеки, особливо якщо налаштування автоматичного схвалення магазинів увімкнено.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, вимкнути автоматичне схвалення магазинів і ретельно контролювати журнали доступу для виявлення підозрілої активності. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.