Уразливість SQL-ін'єкції в плагіні Likes and Dislikes для WordPress

Виявлено SQL-ін'єкцію в плагіні Likes and Dislikes для WordPress до версії 1.0.0, що дозволяє викрадення даних без автентифікації.
CVE-2025-5287CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні Likes and Dislikes для WordPress

Виявлено SQL-ін'єкцію в плагіні Likes and Dislikes для WordPress до версії 1.0.0, що дозволяє викрадення даних без автентифікації.

CVSS
7.5 HIGH
EPSS
80.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Likes and Dislikes для WordPress версії до 1.0.0 включно має уразливість SQL-ін'єкції через параметр 'post'. Недостатня обробка вхідних даних дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною чутливої інформації. Власники інфраструктури та ІТ-оператори повинні розглядати цей ризик як високий, оскільки атаки можуть бути виконані без автентифікації, що підвищує ймовірність експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи, для захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки