Вразливість SQL Injection у плагіні VikRentCar для WordPress (CVE-2025-13724)

Високорівнева SQL Injection у VikRentCar плагіні WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-13724CVSS 7.5Web

Вразливість SQL Injection у плагіні VikRentCar для WordPress (CVE-2025-13724)

Високорівнева SQL Injection у VikRentCar плагіні WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
21.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VikRentCar для WordPress має вразливість типу time-based blind SQL Injection через параметр 'month' у версіях до 1.4.4 включно. Атакуючі з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати високий рівень ризику для безпеки веб-додатків, особливо якщо використовується плагін VikRentCar.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VikRentCar та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки