Уразливість SQL Injection у плагіні Welcart e-Commerce для WordPress

Виявлено SQL Injection у плагіні Welcart e-Commerce для WordPress до версії 2.11.21, що дозволяє витягувати дані з бази.
CVE-2025-10649CVSS 6.5CMS

Уразливість SQL Injection у плагіні Welcart e-Commerce для WordPress

Виявлено SQL Injection у плагіні Welcart e-Commerce для WordPress до версії 2.11.21, що дозволяє витягувати дані з бази.

CVSS
6.5 MEDIUM
EPSS
17.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Welcart e-Commerce для WordPress містить уразливість SQL Injection через недостатню обробку cookie у версіях до 2.11.21 включно. Авторизовані користувачі з рівнем доступу Author і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні врахувати можливі ризики компрометації даних та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Welcart e-Commerce та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих систем до зовнішніх мереж.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки