Критична вразливість SQL-ін’єкції у плагіні WPRecovery для WordPress

Критична SQL-ін’єкція у плагіні WPRecovery WordPress дозволяє викрадення даних і видалення файлів. Рекомендується оновлення та обмеження доступу.
CVE-2025-10726CVSS 9.1Web

Критична вразливість SQL-ін’єкції у плагіні WPRecovery для WordPress

Критична SQL-ін’єкція у плагіні WPRecovery WordPress дозволяє викрадення даних і видалення файлів. Рекомендується оновлення та обмеження доступу.

CVSS
9.1 CRITICAL
EPSS
32.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPRecovery для WordPress має критичну вразливість SQL-ін’єкції через параметр 'data[id]' у версіях до 2.0 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації та видаляти файли на сервері.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та видалення файлів на сервері, що створює серйозні ризики для безпеки веб-сайтів на WordPress. Це може спричинити порушення роботи сервісів, втрату даних і репутаційні збитки для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна WPRecovery від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до плагіна, перегляньте журнали на предмет підозрілої активності, зменшіть експозицію сервера та пріоритезуйте виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки