Вразливість SQL-ін'єкції у плагіні wpcom member для WordPress

Високорівнева SQL-ін'єкція у плагіні wpcom member WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2025-2221CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні wpcom member для WordPress

Високорівнева SQL-ін'єкція у плагіні wpcom member WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
74.94%
Активно використовується
немає в KEV
Продукт
wpcom member

Що відомо

Плагін WPCOM Member для WordPress містить уразливість типу time-based SQL Injection через параметр 'user_phone' у версіях до 1.7.6 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить чутливі дані користувачів, та порушення цілісності інформації. Це створює ризики для безпеки вебсайту та може вплинути на довіру клієнтів і репутацію компанії. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до параметра 'user_phone', провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки