Уразливість SQL Injection у плагіні WP Directory Kit для WordPress

Виявлено SQL Injection у WP Directory Kit до версії 1.4.3, що дозволяє викрадення даних. Рекомендується оновлення плагіна для безпеки сайту.
CVE-2025-13138CVSS 7.5Web

Уразливість SQL Injection у плагіні WP Directory Kit для WordPress

Виявлено SQL Injection у WP Directory Kit до версії 1.4.3, що дозволяє викрадення даних. Рекомендується оновлення плагіна для безпеки сайту.

CVSS
7.5 HIGH
EPSS
72.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directory Kit для WordPress має уразливість SQL Injection через параметр 'columns_search' у функції select_2_ajax() у версіях до 1.4.3 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить чутливі дані, та порушення цілісності інформації. Це створює високий ризик для власників веб-інфраструктури, особливо якщо плагін використовується на продуктивних сайтах без оновлень. Зловмисники можуть отримати доступ до даних без автентифікації, що підвищує загрозу витоку інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Directory Kit та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції, що використовує параметр 'columns_search', провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки