Уразливість SQL-ін’єкції в плагіні AHAthat для WordPress (CVE-2025-2511)

Плагін AHAthat для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-2511CVSS 4.9CMS

Уразливість SQL-ін’єкції в плагіні AHAthat для WordPress (CVE-2025-2511)

Плагін AHAthat для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
25.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AHAthat для WordPress версій до 1.6 включно містить уразливість часової SQL-ін’єкції через параметр 'id'. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що підвищує ризик компрометації інформації та порушення цілісності системи. Власники інфраструктури повинні враховувати потенційний вплив на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AHAthat і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки