Вразливість SQL Injection у плагіні AI Autotagger для WordPress (CVE-2025-13922)

Вразливість SQL Injection у плагіні AI Autotagger для WordPress дозволяє витік даних через параметр existing_terms_orderby. Рекомендації щодо захисту.
CVE-2025-13922CVSS 6.5Web

Вразливість SQL Injection у плагіні AI Autotagger для WordPress (CVE-2025-13922)

Вразливість SQL Injection у плагіні AI Autotagger для WordPress дозволяє витік даних через параметр existing_terms_orderby. Рекомендації щодо захисту.

CVSS
6.5 MEDIUM
EPSS
18.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tag, Category, and Taxonomy Manager – AI Autotagger з OpenAI для WordPress має вразливість типу time-based blind SQL Injection через параметр 'existing_terms_orderby' в AI preview AJAX. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище, які мають доступ до AI метабоксу, виконувати додаткові SQL-запити.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації з бази даних, погіршення продуктивності сайту або отримання даних через часові атаки. Власники інфраструктури та ІТ-оператори повинні врахувати ризики несанкціонованого доступу та потенційного впливу на стабільність сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до AI метабоксу, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки