Уразливість SQL-ін'єкції в плагіні RegistrationMagic для WordPress

Виявлено SQL-ін'єкцію в RegistrationMagic плагіні WordPress до версії 6.0.6.2, що дозволяє викрадення даних і XSS-атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11204CVSS 7.2Web

Уразливість SQL-ін'єкції в плагіні RegistrationMagic для WordPress

Виявлено SQL-ін'єкцію в RegistrationMagic плагіні WordPress до версії 6.0.6.2, що дозволяє викрадення даних і XSS-атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
30.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RegistrationMagic для WordPress має уразливість SQL-ін'єкції у версіях до 6.0.6.2 включно через недостатню обробку параметрів користувача. Це дозволяє автентифікованим адміністраторам додавати шкідливі SQL-запити для витягання конфіденційних даних, а неавторизованим користувачам — здійснювати відбитий XSS через user-agent при відправці форми.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та проведення атак XSS, що ставить під загрозу цілісність і безпеку вебсайту. Для власників інфраструктури це означає потенційні втрати довіри користувачів і можливі фінансові збитки через витік даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно впроваджувати заходи безпеки для запобігання SQL-ін'єкціям і XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки