Вразливість SQL Injection у плагіні AI Autotagger для WordPress (CVE-2025-13922)
Вразливість SQL Injection у плагіні AI Autotagger для WordPress дозволяє витік даних через параметр existing_terms_orderby. Рекомендації щодо захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tag, Category, and Taxonomy Manager – AI Autotagger з OpenAI для WordPress має вразливість типу time-based blind SQL Injection через параметр 'existing_terms_orderby' в AI preview AJAX. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище, які мають доступ до AI метабоксу, виконувати додаткові SQL-запити.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації з бази даних, погіршення продуктивності сайту або отримання даних через часові атаки. Власники інфраструктури та ІТ-оператори повинні врахувати ризики несанкціонованого доступу та потенційного впливу на стабільність сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до AI метабоксу, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.