Вразливість SQL Injection у плагіні 404 Solution для WordPress (CVE-2025-14477)

Вразливість SQL Injection у плагіні 404 Solution для WordPress дозволяє адміністраторам викрадати дані через сліпу SQL-ін’єкцію. Рекомендується оновлення плагіна.
CVE-2025-14477CVSS 4.9Web

Вразливість SQL Injection у плагіні 404 Solution для WordPress (CVE-2025-14477)

Вразливість SQL Injection у плагіні 404 Solution для WordPress дозволяє адміністраторам викрадати дані через сліпу SQL-ін’єкцію. Рекомендується оновлення плагіна.

CVSS
4.9 MEDIUM
EPSS
23.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 404 Solution для WordPress версій до 3.1.0 включно містить вразливість SQL Injection через недостатню обробку параметра filterText у AJAX дії ajaxUpdatePaginationLinks. Атакуючі з правами адміністратора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації за допомогою сліпої SQL-ін’єкції на основі часу.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами адміністратора додавати шкідливі SQL-запити до існуючих, що може призвести до витоку конфіденційних даних із бази даних. Для власників інфраструктури це означає ризик компрометації даних та потенційні порушення безпеки, що можуть вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна 404 Solution і встановити останні версії, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали на ознаки підозрілої активності та зменшити експозицію адміністративних облікових записів. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки