Уразливість SQL-ін'єкції в плагіні WP Bulk Delete для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Bulk Delete для WordPress до версії 1.4.2. Рекомендується оновлення та аудит безпеки.
CVE-2026-15727CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні WP Bulk Delete для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Bulk Delete для WordPress до версії 1.4.2. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
28.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Bulk Delete для WordPress має уразливість SQL-ін'єкції через параметр 'delete_user_roles' у версіях до 1.4.2 включно. Це дозволяє адміністраторам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних WordPress, що ставить під загрозу цілісність і конфіденційність інформації. Для власників інфраструктури це означає потенційні ризики витоку даних і порушення роботи сервісів, особливо якщо адміністратори використовують уразливі версії плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Bulk Delete та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки