Уразливість SQL-ін'єкції у плагіні Visualizer для WordPress

SQL-ін'єкція у плагіні Visualizer для WordPress дозволяє витік даних. Оновіть плагін до версії 3.11.14 для захисту сайту.
CVE-2025-12483CVSS 6.5Web

Уразливість SQL-ін'єкції у плагіні Visualizer для WordPress

SQL-ін'єкція у плагіні Visualizer для WordPress дозволяє витік даних. Оновіть плагін до версії 3.11.14 для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
18.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visualizer: Tables and Charts Manager для WordPress має уразливість SQL-ін'єкції через параметр 'query' у версіях до 3.11.12 включно. Зловмисники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у базі даних WordPress-сайту. Версії 3.11.13 і 3.11.14 підвищують вимоги до рівня доступу та повністю усувають проблему, відповідно.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Visualizer до версії 3.11.14 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити рівні доступу користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки