Уразливість SQL-ін’єкції в Ultimate Member для WordPress (CVE-2025-1702)

Вразливість SQL-ін’єкції в Ultimate Member для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та посилити безпеку сайту.
CVE-2025-1702CVSS 7.5Web

Уразливість SQL-ін’єкції в Ultimate Member для WordPress (CVE-2025-1702)

Вразливість SQL-ін’єкції в Ultimate Member для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та посилити безпеку сайту.

CVSS
7.5 HIGH
EPSS
47.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Member для WordPress має вразливість типу time-based SQL Injection через параметр 'search' у версіях до 2.10.0 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, що містить особисті дані користувачів та іншу конфіденційну інформацію. Це створює ризики витоку даних, порушення конфіденційності та потенційних юридичних наслідків для власників сайтів на WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Member від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Пріоритетно слід впровадити заходи безпеки для запобігання SQL-ін’єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки