Уразливість SQL-ін'єкції в плагіні WPBot для WordPress до версії 8.5.2

Виявлено SQL-ін'єкцію в WPBot для WordPress до 8.5.2, що дозволяє адміністраторам виконувати небезпечні запити. Оновіть плагін для безпеки.
CVE-2026-14189CVSS 3.8CMS

Уразливість SQL-ін'єкції в плагіні WPBot для WordPress до версії 8.5.2

Виявлено SQL-ін'єкцію в WPBot для WordPress до 8.5.2, що дозволяє адміністраторам виконувати небезпечні запити. Оновіть плагін для безпеки.

CVSS
3.8 LOW
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBot для WordPress версій до 8.5.2 не перевіряє ідентифікатори полів, налаштовані адміністратором, перед використанням у SQL-запитах. Це дозволяє користувачам з правами адміністратора виконувати SQL-ін'єкції, які активуються під час пошуку відвідувачем.

Бізнес-вплив

Уразливість може призвести до несанкціонованого виконання SQL-коду в базі даних сайту, що загрожує цілісності та конфіденційності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPBot до версії 8.5.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки