Уразливість SQL-ін’єкції в плагіні Testimonial для WordPress

Плагін Testimonial для WordPress має SQL-ін’єкцію, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-7826CVSS 6.5CMS

Уразливість SQL-ін’єкції в плагіні Testimonial для WordPress

Плагін Testimonial для WordPress має SQL-ін’єкцію, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
17.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Testimonial для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметра 'iNICtestimonial' у шорткоді, що дозволяє автентифікованим користувачам з рівнем Contributor і вище додавати шкідливі SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може дозволити зловмисникам з обмеженим доступом отримати доступ до чутливих даних, що ставить під загрозу конфіденційність і цілісність інформації на сайтах WordPress, які використовують цей плагін. Це може вплинути на довіру користувачів і призвести до репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Testimonial і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно перевірити журнали безпеки на ознаки зловживань і мінімізувати експозицію вразливого функціоналу. Пріоритетно оцінити ризики та впровадити додаткові заходи захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки