Вразливість SQL-ін'єкції у плагіні Relevanssi для WordPress

Вразливість SQL-ін'єкції у плагіні Relevanssi дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для захисту сайту.
CVE-2025-14719CVSS 4.9CMS

Вразливість SQL-ін'єкції у плагіні Relevanssi для WordPress

Вразливість SQL-ін'єкції у плагіні Relevanssi дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для захисту сайту.

CVSS
4.9 MEDIUM
EPSS
13.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Relevanssi та Relevanssi Premium для WordPress до версій 4.26.0 та 2.29.0 відповідно не очищують параметри перед використанням у SQL-запитах, що дозволяє користувачам з роллю «співавтор» і вище виконувати SQL-ін'єкції.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress із встановленим Relevanssi це підвищує ризик компрометації даних і потенційних збоїв у роботі сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагіни Relevanssi та Relevanssi Premium до останніх версій, які містять виправлення. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та ретельно контролювати доступ до адміністративної панелі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки