# PagBank WooCommerce SQL注入漏洞
## 概述
PagBank / PagSeguro Connect for WooCommerce 插件是一个用于 WordPress 的支付集成插件,其在所有 v4.44.3 及之前版本中存在 SQL 注入漏洞。
## 影响版本
- **受影响版本**:所有 4.44.3 及之前版本
## 漏洞细节
- 漏洞位于插件处理 SQL 查询的逻辑中,具体是在接收用户输入的 `status` 参数时,未对输入进行充分的转义。
- 同时,SQL 查询构造过程中也未正确使用参数化查询(Prepared Statements),导致攻击者可通过该参数注入恶意 SQL 语句。
## 漏洞影响
- **攻击前提**:需具备 Shop Manager 或更高权限的身份认证。
- **攻击后果**:攻击者可以注入额外的 SQL 查询,从而从数据库中提取敏感信息。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Disclosure for CVE-2025-10142 | https://github.com/MooseLoveti/PagSeguro-Connect-Para-WooCommerce-CVE-Report | POC详情 |
标题: * Correção: melhoria na segurança. Um administrador poderia modificar… · r-martins/PagBank-WooCommerce@a9c3352 · GitHub -- 🔗来源链接
标签:
神龙速读暂无评论