Уразливість SQL-ін’єкції в Simple Download Monitor для WordPress (CVE-2025-8977)
Уразливість SQL-ін’єкції в Simple Download Monitor дозволяє аутентифікованим користувачам отримати доступ до даних. Рекомендується оновити плагін та обмежити права.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Download Monitor для WordPress містить уразливість часової SQL-ін’єкції через параметр order у версіях до 3.9.33 включно. Зловмисники з правами Contributor і вище, отриманими від адміністратора, можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з обмеженими правами розширити свої можливості та отримати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Download Monitor та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу та SQL-запитів, а також розглянути можливість тимчасового відключення плагіна для зниження ризику.