Вразливість SQL Injection у плагіні HUSKY – Products Filter Professional для WooCommerce

Вразливість сліпого SQL Injection у плагіні HUSKY – Products Filter Professional для WooCommerce дозволяє викрадення даних через параметр phrase.
CVE-2025-11735CVSS 7.5Web

Вразливість SQL Injection у плагіні HUSKY – Products Filter Professional для WooCommerce

Вразливість сліпого SQL Injection у плагіні HUSKY – Products Filter Professional для WooCommerce дозволяє викрадення даних через параметр phrase.

CVSS
7.5 HIGH
EPSS
24.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HUSKY – Products Filter Professional для WooCommerce має вразливість сліпого SQL Injection через параметр `phrase` у версіях до 1.3.7.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризики для безпеки інформації та може вплинути на довіру клієнтів і репутацію бізнесу. ІТ-оператори повинні враховувати цей ризик при управлінні інфраструктурою WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра `phrase`, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки