Уразливість SQL-ін'єкції в плагіні All in one Minifier для WordPress

Виявлено SQL-ін'єкцію в плагіні All in one Minifier для WordPress до версії 3.2, що дозволяє викрадення даних з бази.
CVE-2025-9073CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні All in one Minifier для WordPress

Виявлено SQL-ін'єкцію в плагіні All in one Minifier для WordPress до версії 3.2, що дозволяє викрадення даних з бази.

CVSS
7.5 HIGH
EPSS
32.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in one Minifier для WordPress до версії 3.2 включно має уразливість SQL-ін'єкції через параметр 'post_id'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників веб-інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні втрати. Вразливість має високий рівень критичності (CVSS 7.5), що вимагає оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'post_id', впровадити додаткові заходи фільтрації та моніторингу запитів, а також переглянути журнали на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки