Уразливість сліпого SQL-ін’єкції в Ultimate Member для WordPress (CVE-2026-15290)
Уразливість сліпої SQL-ін’єкції в Ultimate Member для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 31.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress має уразливість сліпої SQL-ін’єкції через параметр пошуку у версіях до 2.10.1 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, що містить особисті дані користувачів і конфіденційну інформацію. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і відповідність нормативним вимогам. Власникам інфраструктури слід оцінити потенційний вплив і пріоритетність усунення цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member і застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також моніторити систему на ознаки експлуатації уразливості.