Уразливість SQL-ін'єкції в плагіні Advanced Order Export For WooCommerce

Виявлено SQL-ін'єкцію в плагіні Advanced Order Export For WooCommerce до версії 4.0.10, що дозволяє Shop Manager отримувати конфіденційну інформацію.
CVE-2026-11360CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Advanced Order Export For WooCommerce

Виявлено SQL-ін'єкцію в плагіні Advanced Order Export For WooCommerce до версії 4.0.10, що дозволяє Shop Manager отримувати конфіденційну інформацію.

CVSS
4.9 MEDIUM
EPSS
38.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Order Export For WooCommerce для WordPress має уразливість SQL-ін'єкції через параметр 'sort_direction' у версіях до 4.0.10 включно. Аутентифіковані користувачі з рівнем доступу Shop Manager можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє користувачам з правами Shop Manager виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для безпеки даних клієнтів та цілісності інформації магазину, що може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до ролі Shop Manager, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію вразливого функціоналу. Також варто впровадити додаткові заходи контролю доступу та моніторингу бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки