Вразливість SQL-ін'єкції в плагіні PagBank / PagSeguro Connect для WooCommerce

Дізнайтеся про SQL-ін'єкцію в плагіні PagBank / PagSeguro Connect для WooCommerce та як захистити свій сайт від витоку даних.
CVE-2025-10142CVSS 4.9CMS

Вразливість SQL-ін'єкції в плагіні PagBank / PagSeguro Connect для WooCommerce

Дізнайтеся про SQL-ін'єкцію в плагіні PagBank / PagSeguro Connect для WooCommerce та як захистити свій сайт від витоку даних.

CVSS
4.9 MEDIUM
EPSS
31.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PagBank / PagSeguro Connect для WooCommerce містить вразливість SQL-ін'єкції через параметр 'status' у версіях до 4.44.3 включно. Аутентифіковані користувачі з рівнем доступу Shop Manager і вище можуть виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з достатніми правами доступу маніпулювати базою даних, що може призвести до витоку конфіденційних даних та порушення цілісності інформації. Власники інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для бізнесу, зокрема репутаційні втрати та фінансові збитки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PagBank / PagSeguro Connect до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно моніторити оновлення від розробника та застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки