Уразливість SQL-ін'єкції в плагіні WordPress wp-pmanager до версії 1.2

Виявлено SQL-ін'єкцію в плагіні wp-pmanager WordPress до версії 1.2, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та аудит безпеки.
CVE-2025-2248CVSS 5.4CMS

Уразливість SQL-ін'єкції в плагіні WordPress wp-pmanager до версії 1.2

Виявлено SQL-ін'єкцію в плагіні wp-pmanager WordPress до версії 1.2, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
3.71%
Активно використовується
немає в KEV
Продукт
wp-pmanager

Що відомо

Плагін WP-PManager для WordPress версії до 1.2 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє адміністраторам виконувати атаки SQL-ін'єкції. Це може призвести до несанкціонованого доступу або зміни даних у базі.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін wp-pmanager, ця уразливість може стати причиною компрометації бази даних через SQL-ін'єкції. Це загрожує цілісності та конфіденційності інформації, а також може вплинути на стабільність роботи сайту. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp-pmanager від розробника mantus667 та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Загалом, слід регулярно моніторити безпеку CMS та застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки