Уразливість SQL Injection у плагіні Easy Email Subscription для WordPress

Виявлено SQL Injection у плагіні Easy Email Subscription WordPress до версії 1.3, що дозволяє адміністраторам викрадати дані з бази.
CVE-2025-10683CVSS 4.9CMS

Уразливість SQL Injection у плагіні Easy Email Subscription для WordPress

Виявлено SQL Injection у плагіні Easy Email Subscription WordPress до версії 1.3, що дозволяє адміністраторам викрадати дані з бази.

CVSS
4.9 MEDIUM
EPSS
18.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Email Subscription для WordPress має уразливість SQL Injection через параметр 'uid' у версіях до 1.3 включно. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Якщо зловмисник має права адміністратора, він може використати цю уразливість для отримання доступу до чутливих даних у базі даних сайту. Це може призвести до витоку інформації, порушення цілісності даних та потенційних проблем з безпекою всієї CMS-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Email Subscription від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та знизити ризики шляхом мінімізації прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки