Уразливість SQL Injection у плагіні Riaxe Product Customizer для WordPress

Виявлено SQL Injection у плагіні Riaxe Product Customizer для WordPress до версії 2.1.2. Рекомендується оновлення та обмеження доступу до REST API.
CVE-2026-3599CVSS 7.5Web

Уразливість SQL Injection у плагіні Riaxe Product Customizer для WordPress

Виявлено SQL Injection у плагіні Riaxe Product Customizer для WordPress до версії 2.1.2. Рекомендується оновлення та обмеження доступу до REST API.

CVSS
7.5 HIGH
EPSS
39.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Riaxe Product Customizer для WordPress має уразливість SQL Injection через параметри 'options' у 'product_data' REST API /wp-json/InkXEProductDesignerLite/add-item-to-cart у версіях до 2.1.2 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні та фінансові втрати. ІТ-операторам слід врахувати пріоритетність усунення цієї проблеми через високий рівень загрози.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Riaxe Product Customizer і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки