Уразливість CSRF у плагіні DASHBOARD BUILDER для WordPress дозволяє SQL-ін’єкції

Плагін DASHBOARD BUILDER для WordPress має уразливість CSRF, що дозволяє SQL-ін’єкції через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14615CVSS 7.1Web

Уразливість CSRF у плагіні DASHBOARD BUILDER для WordPress дозволяє SQL-ін’єкції

Плагін DASHBOARD BUILDER для WordPress має уразливість CSRF, що дозволяє SQL-ін’єкції через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
3.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DASHBOARD BUILDER для WordPress версій до 1.5.7 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у файлі dashboardbuilder-admin.php. Це дозволяє неавторизованим зловмисникам змінювати SQL-запити та облікові дані бази даних, що використовуються шорткодом [show-dashboardbuilder], через підроблені запити.

Бізнес-вплив

Уразливість може призвести до виконання довільних SQL-запитів на сайті, що відкриває шлях до викрадення даних через публічно доступні графіки. Це створює серйозні ризики для цілісності та конфіденційності інформації, а також може порушити роботу вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна DASHBOARD BUILDER та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення експозиції сайту. Важливо також інформувати користувачів про потенційні загрози та дотримуватися найкращих практик безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки