Уразливість SQL-ін’єкції в плагіні WP Directory Kit для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Directory Kit (до версії 1.4.7), що дозволяє викрадення даних через параметри hide_fields і attr_search.
CVE-2025-13089CVSS 7.5CMS

Уразливість SQL-ін’єкції в плагіні WP Directory Kit для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Directory Kit (до версії 1.4.7), що дозволяє викрадення даних через параметри hide_fields і attr_search.

CVSS
7.5 HIGH
EPSS
24.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directory Kit для WordPress версії до 1.4.7 включно містить уразливість SQL-ін’єкції через параметри 'hide_fields' та 'attr_search'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що впливає на конфіденційність та цілісність даних. Для власників інфраструктури це означає ризик витоку чутливої інформації та потенційні порушення роботи вебресурсу. Високий рівень загрози вимагає оперативного реагування для запобігання експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Directory Kit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'hide_fields' та 'attr_search', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також впровадити моніторинг безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки