Уразливість SQL-ін’єкції в плагіні CatFolders для WordPress

Вразливість SQL-ін’єкції в плагіні CatFolders для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та контроль доступу.
CVE-2025-9776CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні CatFolders для WordPress

Вразливість SQL-ін’єкції в плагіні CatFolders для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
27.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CatFolders для WordPress має вразливість часової SQL-ін’єкції через недостатню обробку параметрів CSV імпорту у версіях до 2.5.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами автора або вище отримувати доступ до чутливих даних бази даних, що може призвести до витоку інформації та порушення цілісності системи. Для організацій, які використовують цей плагін, існує ризик компрометації даних та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CatFolders та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати імпорт CSV-файлів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки