Вразливість SQL-ін'єкції в плагіні Relevanssi для WordPress

Вразливість SQL-ін'єкції в плагіні Relevanssi для WordPress дозволяє неавторизованим атакам викрадати дані. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-4396CVSS 7.5Web

Вразливість SQL-ін'єкції в плагіні Relevanssi для WordPress

Вразливість SQL-ін'єкції в плагіні Relevanssi для WordPress дозволяє неавторизованим атакам викрадати дані. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.5 HIGH
EPSS
83.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Relevanssi для WordPress має вразливість часової SQL-ін'єкції через параметри cats і tags у версіях до 4.24.4 (Free) та 2.27.5 (Premium). Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить конфіденційні дані користувачів та бізнес-інформацію. Це створює ризик витоку даних, порушення цілісності інформації та потенційних фінансових втрат для власників інфраструктури. Сайти на WordPress із цим плагіном підвищено вразливі до атак без авторизації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Relevanssi та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів cats і tags, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки