Уразливість SQL Injection у плагіні Groundhogg для WordPress

Groundhogg WordPress плагін до 4.5.5 містить SQL Injection, що дозволяє викрадення даних користувачам з рівнем Sales Representative і вище.
CVE-2026-13333CVSS 6.5Web

Уразливість SQL Injection у плагіні Groundhogg для WordPress

Groundhogg WordPress плагін до 4.5.5 містить SQL Injection, що дозволяє викрадення даних користувачам з рівнем Sales Representative і вище.

CVSS
6.5 MEDIUM
EPSS
25.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress, версії до 4.5.5 включно, містить уразливість SQL Injection через параметр 'query[select]'. Аутентифіковані користувачі з рівнем доступу Sales Representative і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати несанкціонований доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення конфіденційності. Власники інфраструктури повинні розглянути ризики, пов’язані з компрометацією даних і потенційними наслідками для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Groundhogg від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Sales Representative, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки