Вразливість SQL-ін'єкції у плагіні The Events Calendar для WordPress

Вразливість SQL-ін'єкції у плагіні The Events Calendar (до версії 6.15.1) дозволяє викрадення даних через параметр 's'. Рекомендується оновлення плагіна.
CVE-2025-9807CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні The Events Calendar для WordPress

Вразливість SQL-ін'єкції у плагіні The Events Calendar (до версії 6.15.1) дозволяє викрадення даних через параметр 's'. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
24.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress має вразливість типу SQL-ін'єкції через параметр 's' у версіях до 6.15.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить важливі бізнес-дані. Зловмисники можуть отримати доступ до конфіденційної інформації, що загрожує репутації компанії та безпеці клієнтів. Відсутність належного захисту підвищує ризик масштабних атак на веб-інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна The Events Calendar та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до параметра 's', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію веб-сервера. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки