Уразливість SQL-ін’єкції в плагіні CBX Bookmark & Favorite для WordPress

Виявлено SQL-ін’єкцію в плагіні CBX Bookmark & Favorite для WordPress версій до 2.0.4, що дозволяє викрадення даних через параметр 'orderby'.
CVE-2025-13652CVSS 6.5CMS

Уразливість SQL-ін’єкції в плагіні CBX Bookmark & Favorite для WordPress

Виявлено SQL-ін’єкцію в плагіні CBX Bookmark & Favorite для WordPress версій до 2.0.4, що дозволяє викрадення даних через параметр 'orderby'.

CVSS
6.5 MEDIUM
EPSS
61.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CBX Bookmark & Favorite для WordPress версій до 2.0.4 включно містить уразливість SQL-ін’єкції через параметр 'orderby'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та компрометації системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CBX Bookmark & Favorite та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки