Уразливість SQL-ін'єкції в плагіні Project Management, Bug and Issue Tracking для WordPress

Виявлено SQL-ін'єкцію в плагіні Project Management для WordPress версій до 5.1.0. Рекомендується оновлення для захисту сайту.
CVE-2026-12877CVSS 9.1CMS

Уразливість SQL-ін'єкції в плагіні Project Management, Bug and Issue Tracking для WordPress

Виявлено SQL-ін'єкцію в плагіні Project Management для WordPress версій до 5.1.0. Рекомендується оновлення для захисту сайту.

CVSS
9.1 CRITICAL
EPSS
14.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Project Management, Bug and Issue Tracking для WordPress версій до 5.1.0 не очищує та не екранує введені користувачем дані перед використанням у SQL-запитах, що дозволяє неавторизованим зловмисникам виконувати SQL-ін'єкції. Уразливість експлуатується через стандартну фронтенд-конфігурацію трекера проблем.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації системи та потенційних збитків через порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Project Management, Bug and Issue Tracking до версії 5.1.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій трекера проблем, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг запитів до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки