Vulnerability in WPML Multilingual & Multicurrency for WooCommerce — WF-b3a4ff32-52a8-4bb0-8bf6-536a89d338e9
What to do now
Update WPML Multilingual & Multicurrency for WooCommerce to 5.5.8 or later.
Affected versions
- Everything up to and including 5.5.7
Affected: WPML Multilingual & Multicurrency for WooCommerce (plugin, woocommerce-multilingual)
What the vulnerability is
The WooCommerce Multilingual & Multicurrency with WPML plugin for WordPress is vulnerable to SQL Injection in all versions up to, and including, 5.5.7. This is due to insufficient input validation on the currency exchange rate parameter in the save_currency() AJAX handler, which lacks capability checks and allows subscriber-level users to store malicious SQL payloads that are later concatenated directly into ORDER BY clauses without proper sanitization. This makes it possible for authenticated attackers, with Shop Manager-level access and above, to append additional SQL queries to extract sensitive information from the database.