Уразливість SQL-ін’єкції в плагіні coreActivity для WordPress

Плагін coreActivity для WordPress має SQL-ін’єкцію через параметри order і orderby, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.
CVE-2025-3436CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні coreActivity для WordPress

Плагін coreActivity для WordPress має SQL-ін’єкцію через параметри order і orderby, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
25.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін coreActivity: Activity Logging для WordPress має уразливість SQL-ін’єкції через параметри 'order' та 'orderby' у версіях до 2.7 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних сайту. Це підвищує ризик компрометації даних і може негативно вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна coreActivity та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки