Вразливість SQL-ін'єкції в плагіні AutomatorWP для WordPress

Вразливість SQL-ін'єкції в плагіні AutomatorWP до версії 5.2.3 дозволяє адміністраторам викрадати дані з бази WordPress.
CVE-2025-5487CVSS 7.2Web

Вразливість SQL-ін'єкції в плагіні AutomatorWP для WordPress

Вразливість SQL-ін'єкції в плагіні AutomatorWP до версії 5.2.3 дозволяє адміністраторам викрадати дані з бази WordPress.

CVSS
7.2 HIGH
EPSS
25.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AutomatorWP для WordPress містить уразливість часової SQL-ін'єкції через параметр field_conditions у версіях до 5.2.3 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє користувачам з рівнем доступу адміністратора виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих даних і компрометації цілісності бази даних. Власники інфраструктури повинні розглянути ризики, пов’язані з наданням доступу до функціоналу плагіна користувачам з рівнем автора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AutomatorWP до останньої версії, в якій усунено цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до функціоналу плагіна лише адміністраторам, провести аудит логів на предмет підозрілої активності та переглянути налаштування безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки