Уразливість SQL-ін’єкції в плагіні Smartcat Translator для WPML у WordPress

Вразливість часової SQL-ін’єкції в плагіні Smartcat Translator для WPML дозволяє авторизованим користувачам викрадати дані з бази WordPress.
CVE-2025-9451CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Smartcat Translator для WPML у WordPress

Вразливість часової SQL-ін’єкції в плагіні Smartcat Translator для WPML дозволяє авторизованим користувачам викрадати дані з бази WordPress.

CVSS
6.5 MEDIUM
EPSS
20.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smartcat Translator для WPML у WordPress має вразливість часової SQL-ін’єкції через параметр 'orderby' у версіях до 3.1.72 включно. Аутентифіковані користувачі з рівнем доступу Автор і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами автора або вище виконувати додаткові SQL-запити, що може призвести до витоку конфіденційних даних із бази даних сайту. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, що можуть вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smartcat Translator для WPML і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Пріоритетно слід вжити заходів для усунення вразливості та захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки