Вразливість SQL-ін’єкції у плагіні VidShop для WooCommerce

Вразливість SQL-ін’єкції у плагіні VidShop для WooCommerce дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-0702CVSS 7.5Web

Вразливість SQL-ін’єкції у плагіні VidShop для WooCommerce

Вразливість SQL-ін’єкції у плагіні VidShop для WooCommerce дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
33.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VidShop – Shoppable Videos для WooCommerce має вразливість типу time-based SQL Injection через параметр 'fields' у версіях до 1.1.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу цілісність та конфіденційність інформації. Для власників інфраструктури це означає потенційні фінансові втрати, пошкодження репутації та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VidShop і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'fields', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритетно слід впровадити заходи захисту від SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки