Уразливість SQL-ін’єкції в плагіні JetEngine для WordPress (до версії 3.8.10.1)

Виявлено критичну SQL-ін’єкцію в плагіні JetEngine для WordPress до версії 3.8.10.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-12360CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні JetEngine для WordPress (до версії 3.8.10.1)

Виявлено критичну SQL-ін’єкцію в плагіні JetEngine для WordPress до версії 3.8.10.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.5 HIGH
EPSS
24.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetEngine для WordPress містить уразливість SQL-ін’єкції в AJAX-обробнику listing_load_more, що дозволяє неавторизованим зловмисникам виконувати сліпі SQL-атаки через параметр filtered_query. Уразливість присутня у всіх версіях до 3.8.10.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або маніпуляцій з базою даних сайту, що потенційно загрожує цілісності та конфіденційності даних. Власники сайтів на WordPress із встановленим JetEngine повинні розглядати цю загрозу як критичну, оскільки вона може вплинути на стабільність і безпеку веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна JetEngine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника listing_load_more, перевірити журнали на ознаки експлуатації уразливості та мінімізувати публічний доступ до сторінок із Listing Grid. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки