Wrażliwość SQL Injection w wtyczce Perfect Brands for WooCommerce (CVE-2025-10144)
Luka SQL Injection w Perfect Brands for WooCommerce umożliwia atakującym z dostępem Contributor wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Perfect Brands for WooCommerce dla WordPressa do wersji 3.6.2 zawiera lukę typu time-based SQL Injection w atrybucie 'brands' shortcode'u 'products'. Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika, co umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do wykradzenia poufnych danych z bazy danych sklepu internetowego opartego na WooCommerce. Może to prowadzić do naruszenia prywatności klientów oraz utraty zaufania do marki, a także potencjalnych strat finansowych i problemów prawnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Perfect Brands for WooCommerce i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPressa oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.