Уразливість SQL-ін'єкції в плагіні Tag, Category, and Taxonomy Manager – AI Autotagger для WordPress

Уразливість SQL-ін'єкції в плагіні AI Autotagger для WordPress дозволяє редакторам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2025-11972CVSS 4.9CMS

Уразливість SQL-ін'єкції в плагіні Tag, Category, and Taxonomy Manager – AI Autotagger для WordPress

Уразливість SQL-ін'єкції в плагіні AI Autotagger для WordPress дозволяє редакторам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tag, Category, and Taxonomy Manager – AI Autotagger для WordPress має уразливість SQL-ін'єкції через параметр 'post_types' у версіях до 3.40.0 включно. Атакуючі з рівнем доступу редактора і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами редактора або вище виконувати несанкціоновані SQL-запити, що може призвести до витоку або маніпуляції даними в базі. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією конфіденційної інформації та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки