Уразливість SQL Injection у плагіні Coupon API для WordPress

Плагін Coupon API для WordPress має уразливість SQL Injection через параметр 'log_duration', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-8692CVSS 4.9Web

Уразливість SQL Injection у плагіні Coupon API для WordPress

Плагін Coupon API для WordPress має уразливість SQL Injection через параметр 'log_duration', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
30.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coupon API для WordPress має уразливість SQL Injection через параметр 'log_duration' у версіях до 6.2.12 включно. Атакувальники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних. Власники веб-інфраструктури повинні враховувати ризики компрометації даних та потенційні наслідки для безпеки бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Coupon API від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки