Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress

Виявлено SQL-ін’єкцію в плагіні Groundhogg для WordPress, що дозволяє витягувати дані бази. Рекомендується оновлення та обмеження доступу.
CVE-2026-13226CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress

Виявлено SQL-ін’єкцію в плагіні Groundhogg для WordPress, що дозволяє витягувати дані бази. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
19.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress має уразливість SQL-ін’єкції через параметр 'after' у версіях до 4.5.4 включно. Аутентифіковані користувачі з рівнем доступу Sales Manager і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з певним рівнем доступу отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Вплив на бізнес включає ризики компрометації клієнтських даних і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Groundhogg та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Sales Manager, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки