Уразливість SQL-ін'єкції в плагіні WP Links Page для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Links Page (до версії 4.9.6), що дозволяє аутентифікованим користувачам викрадати дані з бази WordPress.
CVE-2025-10175CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні WP Links Page для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Links Page (до версії 4.9.6), що дозволяє аутентифікованим користувачам викрадати дані з бази WordPress.

CVSS
6.5 MEDIUM
EPSS
28.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Links Page для WordPress має уразливість SQL-ін'єкції через параметр 'id' у версіях до 4.9.6 включно. Аутентифіковані користувачі з рівнем доступу не нижче Subscriber можуть виконувати додаткові SQL-запити, що дозволяє отримати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних із бази даних сайту, що впливає на цілісність і конфіденційність інформації. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційні репутаційні втрати. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Links Page від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритетність заходів має базуватися на оцінці ризиків для конкретної інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки