Вразливість SQL-ін'єкції в плагіні WordPress db-access до версії 0.8.7

Вразливість SQL-ін'єкції в плагіні WordPress db-access до версії 0.8.7 дозволяє автентифікованим користувачам виконувати атаки. Рекомендується оновлення та аудит безпеки.
CVE-2025-13000CVSS 7.7CMS

Вразливість SQL-ін'єкції в плагіні WordPress db-access до версії 0.8.7

Вразливість SQL-ін'єкції в плагіні WordPress db-access до версії 0.8.7 дозволяє автентифікованим користувачам виконувати атаки. Рекомендується оновлення та аудит безпеки.

CVSS
7.7 HIGH
EPSS
20.26%
Активно використовується
немає в KEV
Продукт
db-access

Що відомо

Плагін WordPress db-access версії до 0.8.7 має уразливість, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, виконувати SQL-ін'єкції через відсутність авторизації в AJAX-дії. Це створює ризик несанкціонованого доступу до бази даних.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін db-access, ця вразливість може призвести до компрометації бази даних, втрати або зміни даних, а також порушення цілісності інформації. Зловмисники можуть отримати доступ до конфіденційної інформації або змінити дані, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна db-access від розробника jimbob1953 і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки