Критична SQL-ін'єкція в плагіні GEO my WP для WordPress

Критична SQL-ін'єкція в плагіні GEO my WP для WordPress до версії 4.5.4. Оновіть плагін для захисту від атак і компрометації даних.
CVE-2026-15300CVSS 9.1Web

Критична SQL-ін'єкція в плагіні GEO my WP для WordPress

Критична SQL-ін'єкція в плагіні GEO my WP для WordPress до версії 4.5.4. Оновіть плагін для захисту від атак і компрометації даних.

CVSS
9.1 CRITICAL
EPSS
27.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GEO my WP для WordPress до версії 4.5.4 містив критичну вразливість SQL-ін'єкції через параметри 'distance', 'lat' та 'lng'. Вразливість дозволяла обходити санітизацію і виконувати довільні SQL-запити, що може призвести до затримок або компрометації бази даних.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.1) може дозволити зловмисникам виконувати небезпечні SQL-запити, що впливає на цілісність і доступність даних. Це створює ризик простою сервісу, втрати даних або подальшого розповсюдження атак у мережі організації.

Рекомендовані дії адміністратора

Рекомендується невідкладно оновити плагін GEO my WP до версії 4.5.5 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до параметрів, перевірити журнали на ознаки експлуатації та застосувати додаткові заходи контролю введення. Загалом, слід регулярно перевіряти наявність оновлень та зменшувати поверхню атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки