Уразливість WP-Optimize дозволяє SQL-ін'єкції в мультисайтових WordPress

Уразливість WP-Optimize до 4.2.0 дозволяє адміністраторам виконувати SQL-ін'єкції в мультисайтових WordPress. Оновіть плагін для захисту.
CVE-2025-3951CVSS 4.1CMS

Уразливість WP-Optimize дозволяє SQL-ін'єкції в мультисайтових WordPress

Уразливість WP-Optimize до 4.2.0 дозволяє адміністраторам виконувати SQL-ін'єкції в мультисайтових WordPress. Оновіть плагін для захисту.

CVSS
4.1 MEDIUM
EPSS
18.93%
Активно використовується
немає в KEV
Продукт
wp-optimize

Що відомо

Плагін WP-Optimize версій до 4.2.0 неправильно обробляє введені користувачем дані при перевірці статусу стиснення зображень, що може дозволити адміністраторам виконувати SQL-ін'єкції в мультисайтових конфігураціях WordPress. Уразливість має середній рівень небезпеки з CVSS 4.1.

Бізнес-вплив

Для власників і операторів WordPress з мультисайтовими налаштуваннями ця уразливість може призвести до компрометації бази даних через SQL-ін'єкції, що потенційно дозволяє змінювати або викрадати дані. Це підвищує ризики для цілісності та конфіденційності інформації, особливо в середовищах з кількома сайтами під одним керуванням.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP-Optimize до версії 4.2.0 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права доступу, перевірити журнали на ознаки атак SQL-ін'єкції та мінімізувати експозицію мультисайтових конфігурацій. Регулярно переглядайте оновлення від розробника плагіна та впроваджуйте їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки