Вразливість SQL-ін’єкції в плагіні PPOM для WooCommerce

Вразливість SQL-ін’єкції в плагіні PPOM для WooCommerce дозволяє неавторизованим атакам викрадати дані при увімкненому Enable Legacy Price Calculations.
CVE-2025-11691CVSS 7.5Web

Вразливість SQL-ін’єкції в плагіні PPOM для WooCommerce

Вразливість SQL-ін’єкції в плагіні PPOM для WooCommerce дозволяє неавторизованим атакам викрадати дані при увімкненому Enable Legacy Price Calculations.

CVSS
7.5 HIGH
EPSS
36.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PPOM – Product Addons & Custom Fields для WooCommerce має вразливість SQL-ін’єкції через недостатню обробку параметрів у функції get_fields_by_id(). Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних, якщо увімкнено налаштування Enable Legacy Price Calculations.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що негативно впливає на цілісність і конфіденційність даних. Для власників інфраструктури це означає підвищений ризик витоку інформації та потенційні фінансові та репутаційні втрати. ІТ-операторам слід враховувати цей ризик при управлінні безпекою WordPress-сайтів із встановленим плагіном PPOM.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PPOM від розробника та встановити їх. Якщо оновлення недоступні, слід тимчасово вимкнути налаштування Enable Legacy Price Calculations, обмежити доступ до функцій плагіна та посилити моніторинг логів на предмет підозрілої активності. Загалом, слід регулярно переглядати безпекові оновлення та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки