Уразливість SQL-ін'єкції в плагіні Recurio – Ultimate Subscription для WooCommerce

Виявлено SQL-ін'єкцію в плагіні Recurio для WooCommerce, що дозволяє менеджерам магазинів отримувати доступ до конфіденційних даних. Рекомендується оновлення та аудит доступів.
CVE-2026-12936CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Recurio – Ultimate Subscription для WooCommerce

Виявлено SQL-ін'єкцію в плагіні Recurio для WooCommerce, що дозволяє менеджерам магазинів отримувати доступ до конфіденційних даних. Рекомендується оновлення та аудит доступів.

CVSS
4.9 MEDIUM
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Recurio – Ultimate Subscription для WooCommerce має уразливість SQL-ін'єкції через параметр 'data' у версіях до 1.1.3 включно. Аутентифіковані користувачі з рівнем доступу менеджера магазину можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами менеджера магазину отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації баз даних і потенційні наслідки для бізнесу, включаючи втрату довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня менеджера магазину, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки