Lumise Product Designer dla WooCommerce narażony na SQL Injection (CVE-2026-9713)

Wtyczka Lumise Product Designer dla WooCommerce do wersji 2.1.1 ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9713CVSS 7.5CMS

Lumise Product Designer dla WooCommerce narażony na SQL Injection (CVE-2026-9713)

Wtyczka Lumise Product Designer dla WooCommerce do wersji 2.1.1 ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
19.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lumise Product Designer dla WooCommerce w wersjach do 2.1.1 włącznie posiada lukę SQL Injection poprzez parametry 'id' i 'table' w przesyłanym pliku JSON koszyka podczas akcji AJAX w procesie realizacji zamówienia. Luka wynika z niewystarczającego oczyszczania danych użytkownika przed wstawieniem ich do zapytania SQL.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co umożliwia wykradanie wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności informacji klientów oraz destabilizacji działania sklepu internetowego opartego na WooCommerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lumise Product Designer i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących nietypowe zapytania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS