
Две седмици по-рано беше открита уязвимост от SQL инжекция в WooCommerce във версия 2.3.5 и по-старите версии. За справка, WooCommerce е инсталиран на над милион WordPress сайтове и броят им се увеличава всеки ден.
Наскоро:
Изисква: 4.0 или по-нова
Съвместим до: 4.1.1
Последна актуализация: 2015-3-18
Активни инсталации: 1+ милиона
След като инжекцията беше открита, разработчиците на WooCommerce бяха уведомени и буквално на същия ден бъгът беше премахнат в следващото им издание WooCommerce версия 2.3.6. Екипът на WooCommerce е наистина бърз и отговорен, и резултатите дойдоха без забавяне. Можете да се почувствате сигурни с този софтуер.
Ние незабавно се свързахме с Woo относно проблема и те бяха изключително отзивчиви, пуснаха фикса тази сутрин заедно с изданието им на WooCommerce версия 2.3.6. [Вътрешно дори сме шокирани колко бързо това излезе. Голям екип, страхотен продукт!!]
Нашият екип настоятелно препоръчва да обновите версията на WooCommerce до най-новата, ако все още не сте го направили.
Проблемът е наистина странен и това е уязвимост от SQL инжекция в админ панела на WordPress. Реалният проблем идва в POST параметъра ‘tax_rate_country’, където е подаден без escaping в SQL INSERT изявление. Сървърът MySQL ще заспи за около 10 секунди, ако има натоварване от tax_rate_country[(SELECT SLEEP(10))].
Уязвимостта изисква да имате акаунт Admin или Shop Manager, така че ще трябва да бъде в комбинация с XSS атака, за да бъде експлоатирана.
Задължително: Трябва незабавно да надстроите WooCommerce до версия 2.3.6. Поправката е там и вече няма да бъде проблем за вас и вашия уебсайт.
CooliceHost.com иска да благодари на екипа на WooCommerce за отстраняването на бъга, защото хостваме много WooCommerce сайтове и тяхната помощ и професионална отдаденост са важни за нашите клиенти и бизнес.


