Вразливість SQL-ін’єкції у плагіні WPNakama для WordPress (CVE-2025-14068)
Вразливість SQL-ін’єкції у плагіні WPNakama (CVE-2025-14068) дозволяє викрадення даних через параметр 'order_by'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 26.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPNakama для WordPress має вразливість типу time-based SQL Injection через параметр 'order_by' у версіях до 0.6.3 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників веб-інфраструктури це означає підвищений ризик компрометації системи та можливі репутаційні втрати. ІТ-оператори повинні врахувати цей ризик при управлінні плагінами WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPNakama від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'order_by', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сервісів. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи.