Уразливість SQL-ін’єкції в плагіні Newsletters для WordPress

Плагін Newsletters для WordPress має SQL-ін’єкцію через параметр 'orderby', що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
CVE-2025-3107CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Newsletters для WordPress

Плагін Newsletters для WordPress має SQL-ін’єкцію через параметр 'orderby', що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
28.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Newsletters для WordPress має уразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 4.9.9.8 включно. Атакувальники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності бази даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletters від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження параметрів запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки