Вразливість SQL-ін'єкції у плагіні WooCommerce Payments та Checkout

Вразливість SQL-ін'єкції у WooCommerce Payments Plugin дозволяє зловмисникам з рівнем Subscriber викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-9463CVSS 6.5Web

Вразливість SQL-ін'єкції у плагіні WooCommerce Payments та Checkout

Вразливість SQL-ін'єкції у WooCommerce Payments Plugin дозволяє зловмисникам з рівнем Subscriber викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
20.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Payments та Checkout для WooCommerce, що підтримують Stripe, PayPal, Square та Authorize.net, мають вразливість часозалежної SQL-ін'єкції через параметр 'order_by' у версіях до 1.117.5 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних, що може призвести до витоку даних клієнтів та порушення цілісності системи. Власники інфраструктури повинні враховувати потенційні ризики компрометації даних і можливі наслідки для бізнесу, включно з репутаційними втратами та юридичними наслідками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сервісів. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки