Вразливість SQL-ін'єкції у WP Project Manager до версії 2.6.26

Вразливість time-based SQL Injection у WP Project Manager до 2.6.26 дозволяє витягувати дані з бази через параметр completed_at_operator. Рекомендується оновлення плагіна.
CVE-2025-8994CVSS 6.5Web

Вразливість SQL-ін'єкції у WP Project Manager до версії 2.6.26

Вразливість time-based SQL Injection у WP Project Manager до 2.6.26 дозволяє витягувати дані з бази через параметр completed_at_operator. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
19.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Project Manager для WordPress має вразливість типу time-based SQL Injection через параметр 'completed_at_operator' у версіях до 2.6.26 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації баз даних і можливі наслідки для бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Project Manager і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки