Уразливість SQL-ін'єкції в плагіні Advanced Google reCAPTCHA для WordPress

Виявлено SQL-ін'єкцію в плагіні Advanced Google reCAPTCHA для WordPress, що дозволяє викрадати дані через параметр 'sSearch'. Рекомендується оновлення та аудит безпеки.
CVE-2025-2074CVSS 5.3Web

Уразливість SQL-ін'єкції в плагіні Advanced Google reCAPTCHA для WordPress

Виявлено SQL-ін'єкцію в плагіні Advanced Google reCAPTCHA для WordPress, що дозволяє викрадати дані через параметр 'sSearch'. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
31.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Google reCAPTCHA для WordPress має уразливість SQL-ін'єкції через параметр 'sSearch' у версіях до 1.29 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Advanced Google reCAPTCHA. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації даних і порушення безпеки вебресурсу. Середній рівень загрози вимагає своєчасного реагування для запобігання експлуатації вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію плагіна, наприклад, обмеживши доступ до сторінки налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки