Уразливість SQL-ін'єкції в плагіні ArielBrailovsky-ViralAd для WordPress

Виявлено SQL-ін'єкцію в плагіні ArielBrailovsky-ViralAd для WordPress до версії 1.0.8, що дозволяє викрадення даних із бази.
CVE-2025-2107CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні ArielBrailovsky-ViralAd для WordPress

Виявлено SQL-ін'єкцію в плагіні ArielBrailovsky-ViralAd для WordPress до версії 1.0.8, що дозволяє викрадення даних із бази.

CVSS
7.5 HIGH
EPSS
34.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ArielBrailovsky-ViralAd для WordPress версії до 1.0.8 включно має уразливість SQL-ін'єкції через параметр 'id' у функції printResultAndDie(). Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційних даних із бази даних. Уразливість актуальна переважно для дуже старих версій WordPress.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, що містить чутливу інформацію, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують витоком даних і потенційними подальшими атаками через отриманий доступ. ІТ-операторам слід врахувати високий рівень загрози та пріоритетність усунення вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна ArielBrailovsky-ViralAd і оновити його до останньої безпечної версії або видалити, якщо оновлення недоступне. Також слід оновити WordPress до підтримуваної версії, зменшити експозицію сайту, провести аудит логів на ознаки експлуатації та застосувати загальні заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки