Уразливість SQL Injection у плагіні Wp cycle text announcement для WordPress

Плагін Wp cycle text announcement для WordPress містить уразливість SQL Injection, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
CVE-2025-9198CVSS 6.5Web

Уразливість SQL Injection у плагіні Wp cycle text announcement для WordPress

Плагін Wp cycle text announcement для WordPress містить уразливість SQL Injection, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
24.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wp cycle text announcement для WordPress має уразливість SQL Injection через параметр 'cycle-text' у шорткоді, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обмеженим доступом розширити свої можливості для отримання конфіденційних даних із бази даних сайту. Це підвищує ризик компрометації інформації та може вплинути на довіру користувачів і репутацію бізнесу. Вразливість має середній рівень критичності, але потребує уваги для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід регулярно моніторити безпеку WordPress-сайту та впроваджувати найкращі практики захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки