Уразливість SQL-ін’єкції в плагіні Cookie Banner for GDPR / CCPA – WPLP Cookie Consent для WordPress

Виявлено SQL-ін’єкцію в плагіні WPLP Cookie Consent для WordPress (до версії 4.3.6). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-14475CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні Cookie Banner for GDPR / CCPA – WPLP Cookie Consent для WordPress

Виявлено SQL-ін’єкцію в плагіні WPLP Cookie Consent для WordPress (до версії 4.3.6). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.9 MEDIUM
EPSS
21.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cookie Banner for GDPR / CCPA – WPLP Cookie Consent для WordPress має уразливість SQL-ін’єкції через параметр 'scan_id' у версіях до 4.3.6 включно. Аутентифіковані користувачі з правами адміністратора можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для бізнесу, пов’язані з несанкціонованим доступом до інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки