Вразливість SQL-ін’єкції в плагіні BetterDocs для WordPress

Виявлено SQL-ін’єкцію в плагіні BetterDocs для WordPress до версії 4.6.0, що може призвести до витоку даних через параметр 'lang'.
CVE-2026-15104CVSS 6.5Web

Вразливість SQL-ін’єкції в плагіні BetterDocs для WordPress

Виявлено SQL-ін’єкцію в плагіні BetterDocs для WordPress до версії 4.6.0, що може призвести до витоку даних через параметр 'lang'.

CVSS
6.5 MEDIUM
EPSS
15.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BetterDocs для WordPress до версії 4.6.0 містить уразливість SQL-ін’єкції через параметр 'lang', що дозволяє автентифікованим користувачам з рівнем доступу custom і вище додавати шкідливі SQL-запити. Для експлуатації потрібен активний мультимовний плагін, як-от WPML або Polylang.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації з бази даних сайту, що створює ризики для безпеки даних і довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на цілісність і конфіденційність даних, особливо якщо використовується мультимовна підтримка.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BetterDocs і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна для користувачів з рівнем доступу custom і вище, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також мінімізувати використання мультимовних плагінів, якщо вони не є критичними.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки