Уразливість SQL-ін’єкції в Smart Slider 3 для WordPress (CVE-2025-6348)

Smart Slider 3 для WordPress має уразливість SQL-ін’єкції через параметр 'sliderid', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення плагіна.
CVE-2025-6348CVSS 4.9CMS

Уразливість SQL-ін’єкції в Smart Slider 3 для WordPress (CVE-2025-6348)

Smart Slider 3 для WordPress має уразливість SQL-ін’єкції через параметр 'sliderid', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення плагіна.

CVSS
4.9 MEDIUM
EPSS
29.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Slider 3 для WordPress має уразливість часової SQL-ін’єкції через параметр 'sliderid' у версіях до 3.5.1.28 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Slider 3 від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки