Вразливість SQL Injection у плагіні VikRentCar для WordPress (CVE-2025-13724)
Високорівнева SQL Injection у VikRentCar плагіні WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 21.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VikRentCar для WordPress має вразливість типу time-based blind SQL Injection через параметр 'month' у версіях до 1.4.4 включно. Атакуючі з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати високий рівень ризику для безпеки веб-додатків, особливо якщо використовується плагін VikRentCar.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VikRentCar та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та пріоритезувати його усунення.