Вразливість SQL Injection у плагіні Email Tracker для WordPress (CVE-2025-10047)

CVE-2025-10047: SQL Injection у плагіні Email Tracker для WordPress дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-10047CVSS 4.9CMS

Вразливість SQL Injection у плагіні Email Tracker для WordPress (CVE-2025-10047)

CVE-2025-10047: SQL Injection у плагіні Email Tracker для WordPress дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
26.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Tracker для WordPress має вразливість SQL Injection через параметр 'orderby' у версіях до 5.3.15 включно. Атакуючі з правами адміністратора можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у WordPress-сайті, особливо для організацій, які використовують цей плагін для управління електронною поштою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Email Tracker і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки