Уразливість CSRF у плагіні Shield Security для WordPress дозволяє SQL-ін’єкції

Плагін Shield Security для WordPress має уразливість CSRF, що дозволяє SQL-ін’єкції та викрадення даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-0722CVSS 6.5Web

Уразливість CSRF у плагіні Shield Security для WordPress дозволяє SQL-ін’єкції

Плагін Shield Security для WordPress має уразливість CSRF, що дозволяє SQL-ін’єкції та викрадення даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
32.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shield Security для WordPress у версіях до 21.0.8 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє обійти перевірку nonce через параметр у функції isNonceVerifyRequired. Це дає змогу неавторизованим зловмисникам виконувати SQL-ін’єкції, отримуючи доступ до конфіденційної інформації бази даних через підроблені запити.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію, через виконання SQL-ін’єкцій. Це створює ризик витоку даних та порушення цілісності інформації, що негативно впливає на довіру користувачів і може спричинити фінансові та репутаційні втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Shield Security та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на ознаки підозрілої активності та мінімізувати ризик шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки