Уразливість SQL-ін’єкції в плагіні AHAthat для WordPress (CVE-2025-2511)
Плагін AHAthat для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 25.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AHAthat для WordPress версій до 1.6 включно містить уразливість часової SQL-ін’єкції через параметр 'id'. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що підвищує ризик компрометації інформації та порушення цілісності системи. Власники інфраструктури повинні враховувати потенційний вплив на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AHAthat і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.