Вразливість SQL-ін'єкції в плагіні Broken Link Checker для WordPress

Вразливість SQL-ін'єкції в плагіні Broken Link Checker дозволяє автентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2025-1264CVSS 6.5Web

Вразливість SQL-ін'єкції в плагіні Broken Link Checker для WordPress

Вразливість SQL-ін'єкції в плагіні Broken Link Checker дозволяє автентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
34.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broken Link Checker від AIOSEO для WordPress містить уразливість SQL-ін'єкції через параметр 'orderBy' у версіях до 1.2.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами Contributor та вище отримувати доступ до чутливої інформації, що може призвести до витоку даних і компрометації системи. Власники інфраструктури повинні врахувати потенційний ризик для безпеки своїх вебресурсів на базі WordPress, особливо якщо використовується цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broken Link Checker від AIOSEO та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки