Вразливість SQL Injection у плагіні Dynamically Display Posts для WordPress

Вразливість SQL Injection у плагіні Dynamically Display Posts (до версії 1.1) дозволяє викрадення даних із бази WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2025-11501CVSS 7.5Web

Вразливість SQL Injection у плагіні Dynamically Display Posts для WordPress

Вразливість SQL Injection у плагіні Dynamically Display Posts (до версії 1.1) дозволяє викрадення даних із бази WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
32.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dynamically Display Posts для WordPress має вразливість SQL Injection через параметр 'tax_query' у версіях до 1.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що впливає на цілісність і конфіденційність даних. Це створює ризики для власників інфраструктури та IT-операторів, особливо якщо плагін використовується на продуктивних сайтах WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'tax_query', провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки