Уразливість SQL-ін’єкції у плагіні Product Filter by WBW для WordPress

Виявлено SQL-ін’єкцію у плагіні Product Filter by WBW для WordPress до версії 2.7.9, що дозволяє викрадення даних із бази.
CVE-2025-2317CVSS 7.5Web

Уразливість SQL-ін’єкції у плагіні Product Filter by WBW для WordPress

Виявлено SQL-ін’єкцію у плагіні Product Filter by WBW для WordPress до версії 2.7.9, що дозволяє викрадення даних із бази.

CVSS
7.5 HIGH
EPSS
36.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Filter by WBW для WordPress версій до 2.7.9 включно має уразливість часової SQL-ін’єкції через параметр filtersDataBackend. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників веб-інфраструктури це означає підвищений ризик витоку даних і потенційні репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра filtersDataBackend, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки