Уразливість SQL Injection у плагіні ELEX WooCommerce Google Shopping до версії 1.4.3

Виявлено SQL Injection у плагіні ELEX WooCommerce Google Shopping до версії 1.4.3, що дозволяє адміністраторам викрадати дані з бази.
CVE-2025-10046CVSS 4.9Web

Уразливість SQL Injection у плагіні ELEX WooCommerce Google Shopping до версії 1.4.3

Виявлено SQL Injection у плагіні ELEX WooCommerce Google Shopping до версії 1.4.3, що дозволяє адміністраторам викрадати дані з бази.

CVSS
4.9 MEDIUM
EPSS
48.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ELEX WooCommerce Google Shopping для WordPress має уразливість SQL Injection через параметр 'file_to_delete' у версіях до 1.4.3 включно. Аутентифіковані користувачі з правами адміністратора можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних та порушення цілісності системи, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно моніторити безпеку системи та впроваджувати багаторівневі заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки