Уразливість SQL-ін’єкції в плагіні PGS Core для WordPress

Виявлено SQL-ін’єкцію в плагіні PGS Core для WordPress до версії 5.8.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-0853CVSS 7.5CMS

Уразливість SQL-ін’єкції в плагіні PGS Core для WordPress

Виявлено SQL-ін’єкцію в плагіні PGS Core для WordPress до версії 5.8.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.5 HIGH
EPSS
29.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PGS Core для WordPress має уразливість SQL-ін’єкції через параметр 'event' у функції 'save_header_builder' у версіях до 5.8.0 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію, та порушення цілісності даних. Це створює ризики для безпеки вебресурсів, які використовують цей плагін, особливо якщо вони не оновлені до безпечних версій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PGS Core і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції 'save_header_builder', провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно слід впровадити заходи безпеки для запобігання SQL-ін’єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки