Вразливість SQL Injection у плагіні WooCommerce Multivendor Marketplace – REST API

Вразливість SQL Injection у плагіні WooCommerce Multivendor Marketplace – REST API дозволяє зловмисникам з рівнем Subscriber отримувати доступ до бази даних. Рекомендується оновлення плагіна.
CVE-2025-1311CVSS 6.5Web

Вразливість SQL Injection у плагіні WooCommerce Multivendor Marketplace – REST API

Вразливість SQL Injection у плагіні WooCommerce Multivendor Marketplace – REST API дозволяє зловмисникам з рівнем Subscriber отримувати доступ до бази даних. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
29.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Multivendor Marketplace – REST API для WordPress має вразливість SQL Injection через параметр 'id' у функції update_delivery_status() у версіях до 1.6.2 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WooCommerce Multivendor Marketplace до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів із рівнем Subscriber і вище, перевірити журнали на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки