Вразливість SQL-ін’єкції в плагіні Team для WordPress до версії 5.0.11

Вразливість SQL-ін’єкції в плагіні Team для WordPress до 5.0.11 дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити. Оновіть плагін для захисту.
CVE-2025-14124CVSS 8.6CMS

Вразливість SQL-ін’єкції в плагіні Team для WordPress до версії 5.0.11

Вразливість SQL-ін’єкції в плагіні Team для WordPress до 5.0.11 дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити. Оновіть плагін для захисту.

CVSS
8.6 HIGH
EPSS
72.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Team для WordPress версій до 5.0.11 містить уразливість SQL-ін’єкції через недостатню санітизацію параметра в AJAX-запиті, доступному неавторизованим користувачам. Це може дозволити зловмисникам виконувати довільні SQL-запити до бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, втрати або модифікації даних, а також порушення цілісності та доступності інформації. Для власників сайтів на WordPress це означає підвищений ризик кібератак і потенційні фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Team до версії 5.0.11 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, переглянути журнали безпеки на предмет підозрілої активності та застосувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки