Уразливість SQL Injection у плагіні WP-ClanWars для WordPress

Уразливість SQL Injection у плагіні WP-ClanWars для WordPress дозволяє адміністраторам викрадати дані через параметр 'orderby'.
CVE-2026-0806CVSS 4.9Web

Уразливість SQL Injection у плагіні WP-ClanWars для WordPress

Уразливість SQL Injection у плагіні WP-ClanWars для WordPress дозволяє адміністраторам викрадати дані через параметр 'orderby'.

CVSS
4.9 MEDIUM
EPSS
29.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-ClanWars для WordPress версії до 2.0.1 включно має уразливість SQL Injection через параметр 'orderby'. Аутентифіковані користувачі з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники інфраструктури повинні враховувати ризики компрометації баз даних та можливі наслідки для безпеки інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-ClanWars від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки