Lumise Product Designer dla WooCommerce narażony na SQL Injection (CVE-2026-9713)
Wtyczka Lumise Product Designer dla WooCommerce do wersji 2.1.1 ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 19.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lumise Product Designer dla WooCommerce w wersjach do 2.1.1 włącznie posiada lukę SQL Injection poprzez parametry 'id' i 'table' w przesyłanym pliku JSON koszyka podczas akcji AJAX w procesie realizacji zamówienia. Luka wynika z niewystarczającego oczyszczania danych użytkownika przed wstawieniem ich do zapytania SQL.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co umożliwia wykradanie wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności informacji klientów oraz destabilizacji działania sklepu internetowego opartego na WooCommerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lumise Product Designer i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących nietypowe zapytania.