Уразливість SQL-ін'єкції в rtMedia для WordPress (CVE-2026-15287)
Вразливість SQL-ін'єкції в плагіні rtMedia для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін rtMedia для WordPress, BuddyPress та bbPress має вразливість часової SQL-ін'єкції через параметр order_by у версіях до 4.6.18 включно. Аутентифіковані користувачі з рівнем доступу не нижче підписника можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця вразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні порушення безпеки та репутаційні втрати. ІТ-операторам слід враховувати можливість компрометації даних через експлуатацію цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна rtMedia від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно моніторити безпекові оновлення та оцінювати ризики експлуатації цієї уразливості.