Уразливість SQL-ін’єкції в Simple Download Monitor для WordPress (CVE-2025-8977)

Уразливість SQL-ін’єкції в Simple Download Monitor дозволяє аутентифікованим користувачам отримати доступ до даних. Рекомендується оновити плагін та обмежити права.
CVE-2025-8977CVSS 6.5Web

Уразливість SQL-ін’єкції в Simple Download Monitor для WordPress (CVE-2025-8977)

Уразливість SQL-ін’єкції в Simple Download Monitor дозволяє аутентифікованим користувачам отримати доступ до даних. Рекомендується оновити плагін та обмежити права.

CVSS
6.5 MEDIUM
EPSS
20.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Download Monitor для WordPress містить уразливість часової SQL-ін’єкції через параметр order у версіях до 3.9.33 включно. Зловмисники з правами Contributor і вище, отриманими від адміністратора, можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з обмеженими правами розширити свої можливості та отримати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Download Monitor та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу та SQL-запитів, а також розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки