Уразливість SQL-ін’єкції в плагіні Product Filter by WBW для WordPress

Виявлено SQL-ін’єкцію в плагіні Product Filter by WBW для WordPress (до версії 2.9.7). Рекомендується оновлення та заходи безпеки для захисту даних.
CVE-2025-8416CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні Product Filter by WBW для WordPress

Виявлено SQL-ін’єкцію в плагіні Product Filter by WBW для WordPress (до версії 2.9.7). Рекомендується оновлення та заходи безпеки для захисту даних.

CVSS
7.5 HIGH
EPSS
28.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Filter by WBW для WordPress має уразливість SQL-ін’єкції через параметр 'filtersDataBackend' у версіях до 2.9.7 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Власники сайтів повинні розглянути пріоритетність оновлення або інші заходи безпеки для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Product Filter by WBW та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'filtersDataBackend', провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто розглянути застосування веб-фільтрів для запобігання SQL-ін’єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки