Krytyczna luka SQL Injection w SureCart przed wersją 4.2.1

SureCart przed 4.2.1 ma krytyczną lukę SQL Injection w REST API, umożliwiającą atakującemu wyciągnięcie danych z bazy. Zalecana szybka aktualizacja.
CVE-2026-9065CVSS 9.3CMS

Krytyczna luka SQL Injection w SureCart przed wersją 4.2.1

SureCart przed 4.2.1 ma krytyczną lukę SQL Injection w REST API, umożliwiającą atakującemu wyciągnięcie danych z bazy. Zalecana szybka aktualizacja.

CVSS
9.3 CRITICAL
EPSS
26.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W SureCart w wersjach przed 4.2.1 wykryto krytyczną lukę SQL Injection w uwierzytelnionym REST API, umożliwiającą atakującemu wstrzyknięcie dowolnych zapytań SQL przez parametry takie jak 'model_name' czy 'integration_id'. Problem wynika z błędnego filtrowania danych w mechanizmie zapytań, co pozwala na obejście zabezpieczeń i pełne wyciągnięcie danych z bazy.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z SureCart, ponieważ umożliwia atakującemu dostęp do wrażliwych danych poprzez manipulację zapytaniami SQL. Może to prowadzić do wycieku danych klientów, uszkodzenia bazy lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie SureCart do wersji 4.2.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeanalizuj konfigurację zapory i rozważ wdrożenie dodatkowych mechanizmów wykrywania ataków SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS