Уразливість SQL-ін'єкції в плагіні Duplicate Page and Post для WordPress

Вразливість SQL-ін'єкції в плагіні Duplicate Page and Post для WordPress дозволяє витік даних через параметр 'meta_key'. Рекомендується оновлення та обмеження доступу.
CVE-2025-6189CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні Duplicate Page and Post для WordPress

Вразливість SQL-ін'єкції в плагіні Duplicate Page and Post для WordPress дозволяє витік даних через параметр 'meta_key'. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
19.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Duplicate Page and Post для WordPress має вразливість часової SQL-ін'єкції через параметр 'meta_key' у версіях до 2.9.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо в організаціях з багатьма користувачами та різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Duplicate Page and Post від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення вразливості в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки