Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress

Виявлено SQL-ін’єкцію в Groundhogg плагіні для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних.
CVE-2025-12750CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress

Виявлено SQL-ін’єкцію в Groundhogg плагіні для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних.

CVSS
4.9 MEDIUM
EPSS
22.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress має уразливість SQL-ін’єкції через параметр 'term' у версіях до 4.2.6.1 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає потенційні ризики витоку даних і порушення роботи сервісів, що базуються на WordPress із встановленим плагіном Groundhogg.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Groundhogg від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення та планувати оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки