Уразливість SQL Injection у плагіні GSpeech TTS для WordPress

Плагін GSpeech TTS для WordPress має SQL Injection у параметрі 'field', що дозволяє адміністраторам викрадати дані з бази.
CVE-2025-10187CVSS 4.9Web

Уразливість SQL Injection у плагіні GSpeech TTS для WordPress

Плагін GSpeech TTS для WordPress має SQL Injection у параметрі 'field', що дозволяє адміністраторам викрадати дані з бази.

CVSS
4.9 MEDIUM
EPSS
30.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GSpeech TTS для WordPress має уразливість SQL Injection через параметр 'field' у версіях до 3.17.13 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що створює ризики для безпеки та конфіденційності. Адміністратори зловмисники можуть отримати доступ до даних, які не призначені для загального перегляду, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки