CVE-2025-13077: Вразливість SQL Injection у плагіні Payamito SMS WooCommerce для WordPress

Вразливість SQL Injection у плагіні Payamito SMS WooCommerce для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
CVE-2025-13077CVSS 7.5Web

CVE-2025-13077: Вразливість SQL Injection у плагіні Payamito SMS WooCommerce для WordPress

Вразливість SQL Injection у плагіні Payamito SMS WooCommerce для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
31.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Payamito SMS WooCommerce для WordPress версій до 1.3.5 включно має вразливість типу time-based blind SQL Injection через параметр 'columns'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, включно з витоком чутливої інформації, що негативно впливає на безпеку та довіру користувачів. Для власників інфраструктури це означає підвищений ризик порушення цілісності даних і можливі фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'columns', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також підвищити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки