Уразливість SQL-ін'єкції в плагіні TARIFFUXX для WordPress

Плагін TARIFFUXX для WordPress до версії 1.4 містить уразливість SQL-ін'єкції, що дозволяє викрасти дані через шорткод 'tariffuxx_configurator'.
CVE-2025-10682CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні TARIFFUXX для WordPress

Плагін TARIFFUXX для WordPress до версії 1.4 містить уразливість SQL-ін'єкції, що дозволяє викрасти дані через шорткод 'tariffuxx_configurator'.

CVSS
6.5 MEDIUM
EPSS
20.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TARIFFUXX для WordPress версій до 1.4 включно містить уразливість SQL-ін'єкції через недостатню обробку вхідних даних. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати шкідливі SQL-запити через параметр id у шорткоді 'tariffuxx_configurator' для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для організацій, які використовують цей плагін, існує ризик компрометації даних і потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна TARIFFUXX від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Плануйте пріоритетне оновлення для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки