Уразливість SQL-ін’єкції в плагіні AffiliateWP для WordPress

Виявлено SQL-ін’єкцію в плагіні AffiliateWP для WordPress до версії 2.28.2. Рекомендується оновлення для захисту бази даних від несанкціонованого доступу.
CVE-2025-8877CVSS 7.5CMS

Уразливість SQL-ін’єкції в плагіні AffiliateWP для WordPress

Виявлено SQL-ін’єкцію в плагіні AffiliateWP для WordPress до версії 2.28.2. Рекомендується оновлення для захисту бази даних від несанкціонованого доступу.

CVSS
7.5 HIGH
EPSS
26.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AffiliateWP для WordPress має уразливість SQL-ін’єкції через функцію ajax_get_affiliate_id_from_login у версіях до 2.28.2 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін AffiliateWP. Це створює ризики для безпеки користувацьких даних і може вплинути на довіру клієнтів та репутацію бізнесу. Адміністратори повинні врахувати цей ризик при управлінні інфраструктурою WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AffiliateWP від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції ajax_get_affiliate_id_from_login, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки