Уразливість SQL-ін’єкції в плагіні Featured Image from URL для WordPress

Плагін Featured Image from URL для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.
CVE-2025-10037CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні Featured Image from URL для WordPress

Плагін Featured Image from URL для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.

CVSS
4.9 MEDIUM
EPSS
22.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Featured Image from URL (FIFU) для WordPress має уразливість SQL-ін’єкції через функцію get_posts_with_internal_featured_image() у версіях до 5.2.7 включно. Атакуючі з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники вебінфраструктури ризикують компрометацією бази даних і порушенням цілісності інформації, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки