CVE-2026-0678: SQL Injection w wtyczce Flat Shipping Rate by City dla WooCommerce
Podatność SQL Injection w wtyczce Flat Shipping Rate by City dla WooCommerce umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 18.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Flat Shipping Rate by City dla WooCommerce do WordPressa jest podatna na czasową iniekcję SQL poprzez parametr 'cities' w wersjach do 1.0.3 włącznie. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych w bazie WooCommerce, co może prowadzić do wycieku poufnych informacji klientów i zakłóceń w działaniu sklepu internetowego. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do eskalacji dostępu lub manipulacji danymi, co stanowi ryzyko dla integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flat Shipping Rate by City i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu zarządzania sklepu do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń bazy danych. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.