Критична вразливість SQL-ін'єкції в плагіні URL Shortener для WordPress

Критична SQL-ін'єкція в плагіні URL Shortener для WordPress до версії 3.0.7 дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2025-10738CVSS 9.8Web

Критична вразливість SQL-ін'єкції в плагіні URL Shortener для WordPress

Критична SQL-ін'єкція в плагіні URL Shortener для WordPress до версії 3.0.7 дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
28.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Shortener для WordPress до версії 3.0.7 містить критичну вразливість SQL-ін'єкції через параметр 'analytic_id'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо вони обробляють конфіденційні або персональні дані.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'analytic_id', провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки