Уразливість SQL Injection у плагіні Houzez Property Feed для WordPress

Виявлено SQL Injection у плагіні Houzez Property Feed для WordPress через параметр 'orderby', що може призвести до витоку даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-13357CVSS 4.9Web

Уразливість SQL Injection у плагіні Houzez Property Feed для WordPress

Виявлено SQL Injection у плагіні Houzez Property Feed для WordPress через параметр 'orderby', що може призвести до витоку даних. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
20.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Houzez Property Feed для WordPress має уразливість SQL Injection через параметр 'orderby' у версіях до 2.5.46 включно. Недостатня обробка користувацьких параметрів дозволяє адміністраторам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для виконання додаткових SQL-запитів, що загрожує витоком або маніпуляцією даних у базі. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у системі, особливо для організацій, які використовують цей плагін для управління нерухомістю.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Houzez Property Feed та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити логи на ознаки зловмисної активності та мінімізувати вплив шляхом обмеження прав користувачів. Також варто розглянути застосування веб-фаєрволу для захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки