Вразливість SQL-ін'єкції в плагіні Amelia для WordPress (CVE-2026-14782)

Плагін Amelia для WordPress уразливий до SQL-ін'єкції, що дозволяє викрасти дані. Рекомендується оновлення та обмеження доступу.
CVE-2026-14782CVSS 4.9Web

Вразливість SQL-ін'єкції в плагіні Amelia для WordPress (CVE-2026-14782)

Плагін Amelia для WordPress уразливий до SQL-ін'єкції, що дозволяє викрасти дані. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
15.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking for Appointments and Events Calendar – Amelia для WordPress має вразливість SQL-ін'єкції через недостатню обробку параметрів при імпорті клієнтів у версіях до 2.4.3 включно. Аутентифіковані користувачі з роллю wpamelia-manager можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу до чутливої інформації в базі даних, що ставить під загрозу конфіденційність і цілісність даних. Для організацій, які використовують цей плагін, існує ризик витоку даних і потенційних порушень безпеки, що може вплинути на довіру клієнтів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amelia від розробника і встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту клієнтів лише довіреним користувачам з мінімальними правами, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію системи в мережі. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки