Уразливість SQL-ін’єкції в плагіні WP Dashboard Chat для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Dashboard Chat (до версії 1.0.3), що дозволяє отримати доступ до конфіденційних даних.
CVE-2025-10660CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні WP Dashboard Chat для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Dashboard Chat (до версії 1.0.3), що дозволяє отримати доступ до конфіденційних даних.

CVSS
6.5 MEDIUM
EPSS
19.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Dashboard Chat для WordPress версій до 1.0.3 включно містить уразливість SQL-ін’єкції через параметр 'id'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та компрометації системи. Власники веб-інфраструктури повинні враховувати ризики несанкціонованого доступу та можливі наслідки для безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Dashboard Chat від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки