Уразливість SQL-ін’єкції в MultiVendorX – WooCommerce Multivendor Marketplace AI Powered Solutions до версії 5.0.9

Виявлено SQL-ін’єкцію в плагіні MultiVendorX WooCommerce, що дозволяє аутентифікованим користувачам отримати доступ до бази даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-12941CVSS 6.5Web

Уразливість SQL-ін’єкції в MultiVendorX – WooCommerce Multivendor Marketplace AI Powered Solutions до версії 5.0.9

Виявлено SQL-ін’єкцію в плагіні MultiVendorX WooCommerce, що дозволяє аутентифікованим користувачам отримати доступ до бази даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
16.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MultiVendorX для WordPress має уразливість SQL-ін’єкції через параметр 'order_by' у версіях до 5.0.9 включно. Аутентифіковані користувачі з рівнем підписника можуть додавати шкідливі SQL-запити, що дозволяє отримати доступ до конфіденційної інформації бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Власники інфраструктури, які використовують цей плагін, ризикують несанкціонованим доступом і потенційними порушеннями безпеки, особливо якщо налаштування автоматичного схвалення магазинів увімкнено.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, вимкнути автоматичне схвалення магазинів і ретельно контролювати журнали доступу для виявлення підозрілої активності. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки