Уразливість сліпого SQL-ін’єкції в Ultimate Member для WordPress (CVE-2026-15290)

Уразливість сліпої SQL-ін’єкції в Ultimate Member для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-15290CVSS 7.5Web

Уразливість сліпого SQL-ін’єкції в Ultimate Member для WordPress (CVE-2026-15290)

Уразливість сліпої SQL-ін’єкції в Ultimate Member для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
7.5 HIGH
EPSS
31.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Member для WordPress має уразливість сліпої SQL-ін’єкції через параметр пошуку у версіях до 2.10.1 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить особисті дані користувачів і конфіденційну інформацію. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і відповідність нормативним вимогам. Власникам інфраструктури слід оцінити потенційний вплив і пріоритетність усунення цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Member і застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також моніторити систему на ознаки експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки