Вразливість SQL Injection у плагіні Recover WooCommerce Cart Abandonment FunnelKit

Вразливість SQL Injection у плагіні Recover WooCommerce FunnelKit дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
CVE-2025-2186CVSS 7.5Web

Вразливість SQL Injection у плагіні Recover WooCommerce Cart Abandonment FunnelKit

Вразливість SQL Injection у плагіні Recover WooCommerce FunnelKit дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
34.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit для WordPress має вразливість SQL Injection через параметр 'automationId' у версіях до 3.5.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризики компрометації інформації клієнтів та порушення цілісності даних, що негативно впливає на довіру користувачів і може спричинити фінансові та репутаційні втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'automationId', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки