Вразливість SQL-ін’єкції в плагіні SlimStat Analytics для WordPress

CVE-2025-13431: SQL-ін’єкція в плагіні SlimStat Analytics дозволяє витягувати дані бази WordPress. Рекомендується оновлення та контроль доступу.
CVE-2025-13431CVSS 6.5Web

Вразливість SQL-ін’єкції в плагіні SlimStat Analytics для WordPress

CVE-2025-13431: SQL-ін’єкція в плагіні SlimStat Analytics дозволяє витягувати дані бази WordPress. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
12.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SlimStat Analytics для WordPress має вразливість часової SQL-ін’єкції через параметр 'args' у версіях до 5.3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що створює ризики витоку інформації та компрометації цілісності даних. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SlimStat Analytics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно контролювати журнали доступу та SQL-запитів, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки