Luka SQL Injection w wtyczce PagBank / PagSeguro Connect dla WooCommerce

Wtyczka PagBank / PagSeguro Connect dla WooCommerce ma lukę SQL Injection w parametrze 'status'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10142CVSS 4.9CMS

Luka SQL Injection w wtyczce PagBank / PagSeguro Connect dla WooCommerce

Wtyczka PagBank / PagSeguro Connect dla WooCommerce ma lukę SQL Injection w parametrze 'status'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
31.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PagBank / PagSeguro Connect dla WooCommerce w wersjach do 4.44.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'status'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala uwierzytelnionym użytkownikom z uprawnieniami Shop Manager i wyższymi na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych danych przechowywanych w bazie danych sklepu. Może to prowadzić do wycieku informacji, co zagraża prywatności klientów oraz integralności danych biznesowych. Zagrożenie to wymaga uwagi administratorów systemów opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PagBank / PagSeguro Connect i jej instalację. W przypadku braku natychmiastowej poprawki, należy ograniczyć dostęp do panelu zarządzania WooCommerce do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych. Priorytetem jest minimalizacja ryzyka poprzez aktualizację i kontrolę dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS