Уразливість SQL Injection в плагіні onOffice для WordPress

onOffice для WordPress має SQL Injection у параметрі 'order', що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2025-10045CVSS 4.9Web

Уразливість SQL Injection в плагіні onOffice для WordPress

onOffice для WordPress має SQL Injection у параметрі 'order', що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
26.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін onOffice для WordPress має уразливість SQL Injection через параметр 'order' у версіях до 6.5.1 включно. Це дозволяє користувачам з рівнем доступу редактора і вище виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що впливає на конфіденційність і цілісність інформації. Це створює ризики для бізнесу, пов’язані з порушенням безпеки даних і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна onOffice і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче редактора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки