CVE-2025-1311: SQL Injection w WooCommerce Multivendor Marketplace – REST API

Podatność SQL Injection w WooCommerce Multivendor Marketplace – REST API umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1311CVSS 6.5Web

CVE-2025-1311: SQL Injection w WooCommerce Multivendor Marketplace – REST API

Podatność SQL Injection w WooCommerce Multivendor Marketplace – REST API umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
29.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Multivendor Marketplace – REST API dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'id' w funkcji update_delivery_status() we wszystkich wersjach do 1.6.2 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPressa, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dla właścicieli sklepów internetowych korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Multivendor Marketplace – REST API i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji statusu dostawy, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS