Вразливість SQL Injection у плагіні 404 Solution для WordPress (CVE-2025-14477)
Вразливість SQL Injection у плагіні 404 Solution для WordPress дозволяє адміністраторам викрадати дані через сліпу SQL-ін’єкцію. Рекомендується оновлення плагіна.
- CVSS
- 4.9 MEDIUM
- EPSS
- 23.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 404 Solution для WordPress версій до 3.1.0 включно містить вразливість SQL Injection через недостатню обробку параметра filterText у AJAX дії ajaxUpdatePaginationLinks. Атакуючі з правами адміністратора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації за допомогою сліпої SQL-ін’єкції на основі часу.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами адміністратора додавати шкідливі SQL-запити до існуючих, що може призвести до витоку конфіденційних даних із бази даних. Для власників інфраструктури це означає ризик компрометації даних та потенційні порушення безпеки, що можуть вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна 404 Solution і встановити останні версії, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали на ознаки підозрілої активності та зменшити експозицію адміністративних облікових записів. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.