Вразливість SQL Injection у плагіні Lumise Product Designer для WooCommerce
Виявлено SQL Injection у плагіні Lumise Product Designer для WooCommerce (до версії 2.1.1). Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 19.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lumise Product Designer для WooCommerce у версіях до 2.1.1 включно містить уразливість SQL Injection через параметри 'id' та 'table' у файлі JSON кошика, що обробляється під час AJAX-запиту оформлення замовлення. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною конфіденційних даних. Це створює серйозні ризики для безпеки інфраструктури, довіри користувачів та може спричинити фінансові втрати або репутаційні збитки для власників сайтів на WordPress з WooCommerce.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Lumise Product Designer і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до функції оформлення замовлення, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна або впровадження додаткових заходів безпеки для зменшення ризику експлуатації вразливості.