Уразливість SQL-ін’єкції в плагіні ProjectList для WordPress

Виявлено SQL-ін’єкцію в плагіні ProjectList для WordPress, що дозволяє редакторам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2025-13370CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні ProjectList для WordPress

Виявлено SQL-ін’єкцію в плагіні ProjectList для WordPress, що дозволяє редакторам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProjectList для WordPress має уразливість типу time-based SQL Injection через параметр 'id' у версіях до 0.3.0 включно. Атакуючі з рівнем доступу редактора і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами редактора або вище отримувати несанкціонований доступ до чутливих даних через маніпуляції SQL-запитами. Це може призвести до витоку інформації, що негативно впливає на безпеку і довіру до вебресурсу, а також створює ризики для бізнес-операцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProjectList від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Пріоритетно впроваджувати заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки