Уразливість SQL Injection у плагіні Riaxe Product Customizer для WordPress
Виявлено SQL Injection у плагіні Riaxe Product Customizer для WordPress до версії 2.1.2. Рекомендується оновлення та обмеження доступу до REST API.
- CVSS
- 7.5 HIGH
- EPSS
- 39.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Riaxe Product Customizer для WordPress має уразливість SQL Injection через параметри 'options' у 'product_data' REST API /wp-json/InkXEProductDesignerLite/add-item-to-cart у версіях до 2.1.2 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні та фінансові втрати. ІТ-операторам слід врахувати пріоритетність усунення цієї проблеми через високий рівень загрози.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Riaxe Product Customizer і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг запитів.