Критична вразливість SQL-ін’єкції в плагіні Community Events для WordPress

Критична SQL-ін’єкція в плагіні Community Events для WordPress дозволяє витік даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-10586CVSS 9.8Web

Критична вразливість SQL-ін’єкції в плагіні Community Events для WordPress

Критична SQL-ін’єкція в плагіні Community Events для WordPress дозволяє витік даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
37.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community Events для WordPress до версії 1.5.1 включно має вразливість SQL-ін’єкції через параметр 'event_venue'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційних даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримати несанкціонований доступ до бази даних, що може призвести до витоку чутливої інформації та порушення цілісності даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації системи та можливі фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Community Events і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження параметрів введення. Пріоритезуйте патчинг і моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки