Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress

Виявлено SQL-ін’єкцію в Groundhogg плагіні WordPress до версії 4.5.5, що дозволяє викрадення даних через параметр 'search'.
CVE-2026-13331CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress

Виявлено SQL-ін’єкцію в Groundhogg плагіні WordPress до версії 4.5.5, що дозволяє викрадення даних через параметр 'search'.

CVSS
6.5 MEDIUM
EPSS
19.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress до версії 4.5.5 містить уразливість SQL-ін’єкції через параметр 'search', що дозволяє автентифікованим користувачам з рівнем доступу маркетолога і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може дозволити зловмисникам із відповідними правами отримати доступ до чутливих даних, що зберігаються в базі даних WordPress. Це створює ризики для конфіденційності інформації та може вплинути на довіру клієнтів і репутацію компанії. Вразливість має середній рівень критичності, але її слід враховувати в контексті загальної безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Groundhogg від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем маркетолога і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно моніторити безпекові повідомлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки