Уразливість SQL-ін’єкції в плагіні WP Directory Kit для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Directory Kit для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та обмеження доступу.
CVE-2025-13090CVSS 4.9CMS

Уразливість SQL-ін’єкції в плагіні WP Directory Kit для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Directory Kit для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
19.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directory Kit для WordPress містить уразливість SQL-ін’єкції через параметр 'search' у версіях до 1.4.6 включно. Аутентифіковані користувачі з правами адміністратора можуть додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку або маніпуляції конфіденційними даними. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних і порушенням цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Directory Kit і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритезуйте виправлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки