Вразливість SQL Injection у плагіні Lumise Product Designer для WooCommerce

Виявлено SQL Injection у плагіні Lumise Product Designer для WooCommerce (до версії 2.1.1). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-9713CVSS 7.5CMS

Вразливість SQL Injection у плагіні Lumise Product Designer для WooCommerce

Виявлено SQL Injection у плагіні Lumise Product Designer для WooCommerce (до версії 2.1.1). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.5 HIGH
EPSS
19.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lumise Product Designer для WooCommerce у версіях до 2.1.1 включно містить уразливість SQL Injection через параметри 'id' та 'table' у файлі JSON кошика, що обробляється під час AJAX-запиту оформлення замовлення. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною конфіденційних даних. Це створює серйозні ризики для безпеки інфраструктури, довіри користувачів та може спричинити фінансові втрати або репутаційні збитки для власників сайтів на WordPress з WooCommerce.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Lumise Product Designer і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до функції оформлення замовлення, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна або впровадження додаткових заходів безпеки для зменшення ризику експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки