Wrażliwość SQL Injection w wtyczce Perfect Brands for WooCommerce (CVE-2025-10144)

Luka SQL Injection w Perfect Brands for WooCommerce umożliwia atakującym z dostępem Contributor wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10144CVSS 6.5Web

Wrażliwość SQL Injection w wtyczce Perfect Brands for WooCommerce (CVE-2025-10144)

Luka SQL Injection w Perfect Brands for WooCommerce umożliwia atakującym z dostępem Contributor wykradanie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
16.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Perfect Brands for WooCommerce dla WordPressa do wersji 3.6.2 zawiera lukę typu time-based SQL Injection w atrybucie 'brands' shortcode'u 'products'. Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika, co umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do wykradzenia poufnych danych z bazy danych sklepu internetowego opartego na WooCommerce. Może to prowadzić do naruszenia prywatności klientów oraz utraty zaufania do marki, a także potencjalnych strat finansowych i problemów prawnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Perfect Brands for WooCommerce i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPressa oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS