CVE-2025-12411: SQL Injection w wtyczce Premmerce Wholesale Pricing dla WooCommerce
Wtyczka Premmerce Wholesale Pricing dla WooCommerce do 1.1.10 podatna na SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 17.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premmerce Wholesale Pricing dla WooCommerce w wersjach do 1.1.10 jest podatna na atak SQL Injection poprzez parametr 'ID'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą manipulować zapytaniami SQL, co umożliwia wykradanie danych oraz modyfikację nazw typów cen, powodując wizualne uszkodzenia interfejsu administracyjnego.
Wpływ biznesowy
Podatność umożliwia nieautoryzowany dostęp do wrażliwych danych oraz ingerencję w bazę danych sklepu internetowego, co może prowadzić do utraty integralności danych i obniżenia zaufania klientów. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Premmerce Wholesale Pricing i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych działań związanych z parametrami 'ID' i 'price_type'. Priorytetowo traktuj audyt i zabezpieczenie środowiska WooCommerce.