Вразливість SQL-ін’єкції в плагіні SlimStat Analytics для WordPress
CVE-2025-13431: SQL-ін’єкція в плагіні SlimStat Analytics дозволяє витягувати дані бази WordPress. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SlimStat Analytics для WordPress має вразливість часової SQL-ін’єкції через параметр 'args' у версіях до 5.3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що створює ризики витоку інформації та компрометації цілісності даних. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SlimStat Analytics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно контролювати журнали доступу та SQL-запитів, а також розглянути тимчасове відключення плагіна для зниження ризику.