Вразливість SQL Injection у плагіні Email Tracker для WordPress (CVE-2025-10047)
CVE-2025-10047: SQL Injection у плагіні Email Tracker для WordPress дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Tracker для WordPress має вразливість SQL Injection через параметр 'orderby' у версіях до 5.3.15 включно. Атакуючі з правами адміністратора можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у WordPress-сайті, особливо для організацій, які використовують цей плагін для управління електронною поштою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Email Tracker і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних.