Уразливість SQL-ін’єкції у плагіні Code Clone для WordPress (CVE-2025-2478)

Плагін Code Clone для WordPress має SQL-ін’єкцію через 'snippetId', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-2478CVSS 4.9Web

Уразливість SQL-ін’єкції у плагіні Code Clone для WordPress (CVE-2025-2478)

Плагін Code Clone для WordPress має SQL-ін’єкцію через 'snippetId', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
29.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Code Clone для WordPress має уразливість типу time-based SQL Injection через параметр 'snippetId' у версіях до 0.9 включно. Атакуючі з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники веб-інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для безпеки і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Code Clone від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно впроваджувати заходи захисту від SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки