Уразливість SQL Injection у плагіні Quick Featured Images для WordPress

Уразливість SQL Injection у плагіні Quick Featured Images (до версії 13.7.3) дозволяє викрадення даних при доступі редактора і вище.
CVE-2025-11980CVSS 4.9Web

Уразливість SQL Injection у плагіні Quick Featured Images для WordPress

Уразливість SQL Injection у плагіні Quick Featured Images (до версії 13.7.3) дозволяє викрадення даних при доступі редактора і вище.

CVSS
4.9 MEDIUM
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick Featured Images для WordPress має уразливість SQL Injection через функцію 'delete_orphaned' у версіях до 13.7.3 включно. Зловмисники з рівнем доступу редактора і вище можуть додавати шкідливі SQL-запити, якщо переконають користувача з правами автора або вище додати шкідливе значення у власне поле.

Бізнес-вплив

Ця уразливість дозволяє потенційно викрасти конфіденційну інформацію з бази даних сайту, що може призвести до витоку даних і порушення цілісності інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних, особливо якщо у них є користувачі з правами редактора або вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick Featured Images від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності, а також уникати додавання користувачами з правами автора або вище невідомих або підозрілих значень у власні поля.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки