Уразливість SQL-ін’єкції у плагіні Events Manager для WordPress

Виявлено SQL-ін’єкцію в плагіні Events Manager для WordPress, що дозволяє викрадення даних через параметр 'orderby'.
CVE-2025-6970CVSS 7.5Web

Уразливість SQL-ін’єкції у плагіні Events Manager для WordPress

Виявлено SQL-ін’єкцію в плагіні Events Manager для WordPress, що дозволяє викрадення даних через параметр 'orderby'.

CVSS
7.5 HIGH
EPSS
98.94%
Активно використовується
немає в KEV
Продукт
events manager

Що відомо

Плагін Events Manager для WordPress має уразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 7.0.3 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Events Manager. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Високий рівень загрози вимагає оперативного реагування від ІТ-операторів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Events Manager від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'orderby', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію веб-додатку. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки