Уразливість SQL-ін’єкції в плагіні Registrations For The Events Calendar для WordPress

Виявлено SQL-ін’єкцію в плагіні Registrations For The Events Calendar для WordPress версій до 3.2, що дозволяє викрадення даних.
CVE-2026-13119CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Registrations For The Events Calendar для WordPress

Виявлено SQL-ін’єкцію в плагіні Registrations For The Events Calendar для WordPress версій до 3.2, що дозволяє викрадення даних.

CVSS
6.5 MEDIUM
EPSS
16.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Registrations For The Events Calendar для WordPress версій до 3.2 включно має уразливість SQL-ін’єкції через обробку JSON-ключів у параметрі 'standard'. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати додаткові SQL-запити через плагін, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних та порушенням цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки