Уразливість SQL Injection у плагіні WP jQuery Pager для WordPress

Уразливість SQL Injection у плагіні WP jQuery Pager дозволяє користувачам Contributor отримувати доступ до конфіденційних даних бази WordPress.
CVE-2025-10575CVSS 6.5Web

Уразливість SQL Injection у плагіні WP jQuery Pager для WordPress

Уразливість SQL Injection у плагіні WP jQuery Pager дозволяє користувачам Contributor отримувати доступ до конфіденційних даних бази WordPress.

CVSS
6.5 MEDIUM
EPSS
17.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP jQuery Pager для WordPress має уразливість SQL Injection через параметр атрибута 'ids' у шорткоді, що обробляється функцією WPJqueryPaged::get_gallery_page_imgs() у версіях до 1.4.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних сайту WordPress, що використовує цей плагін. Зловмисники з рівнем Contributor і вище можуть експлуатувати цю проблему для отримання доступу до даних, що може вплинути на конфіденційність і цілісність інформації, а також на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP jQuery Pager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Contributor, ретельно перевірити журнали доступу на ознаки експлуатації уразливості та мінімізувати експозицію плагіна. Також варто розглянути альтернативні рішення або звернутися до розробника плагіна для отримання патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки