Уразливість SQL-ін'єкції в плагіні WP Import – Ultimate CSV XML Importer для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Import для WordPress, що дозволяє витік даних через шкідливі імена файлів. Оновіть плагін і PHP для захисту.
CVE-2026-1317CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні WP Import – Ultimate CSV XML Importer для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Import для WordPress, що дозволяє витік даних через шкідливі імена файлів. Оновіть плагін і PHP для захисту.

CVSS
6.5 MEDIUM
EPSS
15.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Import – Ultimate CSV XML Importer для WordPress містить уразливість SQL-ін'єкції у версіях до 7.37 включно через недостатню обробку параметра file_name. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber або вище виконувати додаткові SQL-запити через шкідливі імена файлів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації з бази даних, що створює ризики для безпеки вебсайту та його користувачів. Вразливість активна лише при увімкненій опції 'Single Import/Export' та на серверах з PHP версії нижче 8.0. Це може вплинути на цілісність і конфіденційність даних, що зберігаються у WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна WP Import і оновити її до останньої доступної, якщо це можливо. Також слід вимкнути опцію 'Single Import/Export', якщо вона не використовується, оновити PHP до версії 8.0 або вище, обмежити права доступу користувачів і переглянути журнали на предмет підозрілої активності. Рекомендується також провести аудит безпеки бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки