Уразливість SQL-ін’єкції в плагіні ProfileGrid для WordPress

Уразливість SQL-ін’єкції в плагіні ProfileGrid для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-0723CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні ProfileGrid для WordPress

Уразливість SQL-ін’єкції в плагіні ProfileGrid для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
28.52%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress має уразливість сліпої та часової SQL-ін’єкції через параметри rid і search у версіях до 5.9.4.7 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням конфіденційності користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи зменшення впливу, наприклад, обмеження параметрів запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки