Уразливість SQL-ін’єкції в плагіні SEO Booster для WordPress

Виявлено SQL-ін’єкцію в плагіні SEO Booster WordPress до версії 7.3.1, що дозволяє адміністраторам викрадати дані з бази.
CVE-2026-15458CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні SEO Booster для WordPress

Виявлено SQL-ін’єкцію в плагіні SEO Booster WordPress до версії 7.3.1, що дозволяє адміністраторам викрадати дані з бази.

CVSS
4.9 MEDIUM
EPSS
19.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SEO Booster для WordPress має уразливість SQL-ін’єкції через параметр 'sort_field' у версіях до 7.3.1 включно. Атакувальники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEO Booster від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки