Вразливість SQL-ін’єкції у плагіні SALESmanago & Leadoo для WordPress

Вразливість SQL-ін’єкції у плагіні SALESmanago & Leadoo до 3.11.3 дозволяє користувачам з мінімальними правами виконувати шкідливі SQL-запити. Оновіть плагін для захисту.
CVE-2026-10835CVSS 7.7CMS

Вразливість SQL-ін’єкції у плагіні SALESmanago & Leadoo для WordPress

Вразливість SQL-ін’єкції у плагіні SALESmanago & Leadoo до 3.11.3 дозволяє користувачам з мінімальними правами виконувати шкідливі SQL-запити. Оновіть плагін для захисту.

CVSS
7.7 HIGH
EPSS
12.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SALESmanago & Leadoo для WordPress версій до 3.11.3 містить уразливість SQL-ін’єкції через недостатню санітизацію параметрів у AJAX-запитах та відсутність належної авторизації. Це дозволяє користувачам з мінімальними правами, наприклад підписникам, виконувати шкідливі SQL-запити.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу або модифікації даних у базі WordPress, що ставить під загрозу цілісність і конфіденційність інформації. Для власників сайтів на базі WordPress це означає потенційні ризики компрометації даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін SALESmanago & Leadoo до версії 3.11.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з мінімальними правами до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки