Уразливість SQL-ін'єкції в плагіні WP-Recall для WordPress

Виявлено SQL-ін'єкцію в плагіні WP-Recall для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2025-1323CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні WP-Recall для WordPress

Виявлено SQL-ін'єкцію в плагіні WP-Recall для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
85.42%
Активно використовується
немає в KEV
Продукт
wp-recall

Що відомо

Плагін WP-Recall для WordPress має уразливість SQL-ін'єкції через параметр 'databeat' у версіях до 16.26.10 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що впливає на конфіденційність і цілісність інформації. Це створює ризики для бізнесу, включаючи можливі фінансові втрати, шкоду репутації та порушення відповідності нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника plechevandrey і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'databeat', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки