Вразливість SQL-ін’єкції у плагіні Page Expire Popup/Redirection для WordPress

Вразливість SQL-ін’єкції у плагіні Page Expire Popup/Redirection для WordPress дозволяє авторизованим користувачам викрадати дані з бази.
CVE-2025-14153CVSS 6.5Web

Вразливість SQL-ін’єкції у плагіні Page Expire Popup/Redirection для WordPress

Вразливість SQL-ін’єкції у плагіні Page Expire Popup/Redirection для WordPress дозволяє авторизованим користувачам викрадати дані з бази.

CVSS
6.5 MEDIUM
EPSS
15.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Expire Popup/Redirection для WordPress містить уразливість часової SQL-ін’єкції через атрибут 'id' шорткоду у версіях до 1.0 включно. Атакувальники з рівнем доступу Автор і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами автора або вище отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки