Уразливість SQL-ін'єкції в Ultimate Member для WordPress

Виявлено SQL-ін'єкцію в Ultimate Member для WordPress до версії 2.9.1, що дозволяє викрадення даних через параметр пошуку.
CVE-2025-0308CVSS 7.5Web

Уразливість SQL-ін'єкції в Ultimate Member для WordPress

Виявлено SQL-ін'єкцію в Ultimate Member для WordPress до версії 2.9.1, що дозволяє викрадення даних через параметр пошуку.

CVSS
7.5 HIGH
EPSS
41.19%
Активно використовується
немає в KEV
Продукт
ultimate member

Що відомо

Плагін Ultimate Member для WordPress має уразливість типу time-based SQL Injection через параметр пошуку у версіях до 2.9.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить особисті дані користувачів та іншу важливу інформацію. Це створює ризик витоку даних, порушення конфіденційності та потенційних юридичних наслідків для власників вебресурсів, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Member від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки