Уразливість SQL-ін'єкції в плагіні yawave для WordPress

Виявлено SQL-ін'єкцію в плагіні yawave для WordPress (до версії 2.9.1). Рекомендується оновлення та перевірка безпеки.
CVE-2025-1648CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні yawave для WordPress

Виявлено SQL-ін'єкцію в плагіні yawave для WordPress (до версії 2.9.1). Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
57.33%
Активно використовується
немає в KEV
Продукт
yawave

Що відомо

Плагін yawave для WordPress у версіях до 2.9.1 включно містить уразливість SQL-ін'єкції через параметр 'lbid'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що загрожує витоком чутливої інформації та порушенням цілісності даних. Це створює серйозні ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо якщо вони обробляють конфіденційні або персональні дані.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна yawave від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'lbid', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки