Уразливість SQL-ін’єкції в плагіні Advance Product Search для WooCommerce

Виявлено SQL-ін’єкцію в плагіні Advance Product Search для WooCommerce, що дозволяє викрадення даних через параметри 's' і 'match'.
CVE-2026-12753CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні Advance Product Search для WooCommerce

Виявлено SQL-ін’єкцію в плагіні Advance Product Search для WooCommerce, що дозволяє викрадення даних через параметри 's' і 'match'.

CVSS
7.5 HIGH
EPSS
22.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advance Product Search - Voice & Ajax Search для WooCommerce у WordPress має уразливість SQL-ін’єкції через параметри 's' та 'match' у версіях до 1.4.4 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і потенційні наслідки для репутації та відповідності нормативам. Власникам інфраструктури слід оцінити вплив і пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки