Уразливість SQL-ін’єкції в плагіні CleverReach® WP для WordPress

Виявлено часову SQL-ін’єкцію в плагіні CleverReach® WP для WordPress (до версії 1.5.20), що дозволяє викрадення даних із бази.
CVE-2025-7036CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні CleverReach® WP для WordPress

Виявлено часову SQL-ін’єкцію в плагіні CleverReach® WP для WordPress (до версії 1.5.20), що дозволяє викрадення даних із бази.

CVSS
7.5 HIGH
EPSS
39.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CleverReach® WP для WordPress містить уразливість часової SQL-ін’єкції через параметр «title» у версіях до 1.5.20 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає потенційні фінансові втрати, репутаційні ризики та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CleverReach® WP і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до параметра «title», провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки