Вразливість сліпого SQL-ін'єкції у плагіні The Events Calendar для WordPress

Вразливість сліпої SQL-ін'єкції у плагіні The Events Calendar (версії 6.15.1.1–6.15.9) дозволяє викрадення даних із бази WordPress.
CVE-2025-12197CVSS 7.5CMS

Вразливість сліпого SQL-ін'єкції у плагіні The Events Calendar для WordPress

Вразливість сліпої SQL-ін'єкції у плагіні The Events Calendar (версії 6.15.1.1–6.15.9) дозволяє викрадення даних із бази WordPress.

CVSS
7.5 HIGH
EPSS
96.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress версій 6.15.1.1–6.15.9 має вразливість сліпої SQL-ін'єкції через параметр 's'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, включно з витоком чутливої інформації. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів і зазнати фінансових збитків через порушення безпеки. Високий рівень загрози вимагає оперативного реагування для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна The Events Calendar від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 's', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки