Критична вразливість SQL-ін'єкції в плагіні Community Events для WordPress

Критична SQL-ін'єкція в плагіні Community Events WordPress до версії 1.5.1 дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
CVE-2025-10587CVSS 9.8Web

Критична вразливість SQL-ін'єкції в плагіні Community Events для WordPress

Критична SQL-ін'єкція в плагіні Community Events WordPress до версії 1.5.1 дозволяє витік даних. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
29.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community Events для WordPress версії до 1.5.1 включно містить критичну вразливість SQL-ін'єкції через параметр event_category. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом отримувати несанкціонований доступ до чутливих даних, що може призвести до витоку інформації, порушення цілісності даних та потенційних атак на інфраструктуру. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Community Events від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Плануйте пріоритетне оновлення для усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки