Вразливість SQL-ін’єкції у плагіні bpost-shipping-platform для WordPress
Уразливість SQL-ін’єкції в плагіні bpost-shipping-platform для WordPress до версії 3.2.3 дозволяє неавторизованим атакам на WooCommerce.
- CVSS
- 7.5 HIGH
- EPSS
- 17.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін bpost-shipping-platform для WordPress версій до 3.2.3 містить уразливість, що дозволяє неавторизованим зловмисникам виконувати сліпу SQL-ін’єкцію на основі часу під час оформлення замовлень WooCommerce. Це пов’язано з недостатньою санітизацією параметрів у SQL-запитах.
Бізнес-вплив
Власники інтернет-магазинів на базі WooCommerce, які використовують уразливі версії плагіна bpost-shipping-platform, ризикують компрометацією бази даних через SQL-ін’єкцію. Це може призвести до витоку або зміни даних, порушення роботи магазину та втрати довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін bpost-shipping-platform до версії 3.2.3 або новішої, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій оформлення замовлень, провести аудит логів на предмет підозрілої активності та розглянути застосування додаткових засобів захисту SQL-запитів.