Уразливість SQL-ін’єкції в плагіні External Login для WordPress

Виявлено SQL-ін’єкцію в плагіні External Login для WordPress, що дозволяє викрадення даних із PostgreSQL та MSSQL баз. Рекомендовано оновлення та аудит безпеки.
CVE-2025-11177CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні External Login для WordPress

Виявлено SQL-ін’єкцію в плагіні External Login для WordPress, що дозволяє викрадення даних із PostgreSQL та MSSQL баз. Рекомендовано оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
29.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін External Login для WordPress має уразливість SQL-ін’єкції через параметр 'log' у версіях до 1.11.2 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з баз даних PostgreSQL або MSSQL.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати доступ до чутливих даних, що зберігаються у зовнішній базі аутентифікації, що створює ризики для безпеки інформації та цілісності системи. Це може призвести до порушення конфіденційності, втрати довіри користувачів і потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна External Login та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'log', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію бази даних. Важливо також регулярно переглядати політики безпеки та пріоритезувати виправлення уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки