Вразливість Koko Analytics дозволяє виконувати довільні SQL-запити

Критична вразливість у Koko Analytics для WordPress дозволяє виконувати довільні SQL-запити. Оновіть плагін до версії 2.1.3 для захисту сайту.
CVE-2026-22850CVSS 8.3Web

Вразливість Koko Analytics дозволяє виконувати довільні SQL-запити

Критична вразливість у Koko Analytics для WordPress дозволяє виконувати довільні SQL-запити. Оновіть плагін до версії 2.1.3 для захисту сайту.

CVSS
8.3 HIGH
EPSS
33.69%
Активно використовується
немає в KEV
Продукт
koko analytics

Що відомо

У плагіні Koko Analytics для WordPress версій до 2.1.3 виявлено вразливість, що дозволяє неавторизованим користувачам виконувати довільні SQL-запити через необроблені дані експорту/імпорту аналітики. Це може призвести до видалення важливих таблиць або створення бекдор-адміністраторів.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки WordPress-сайтів, що використовують Koko Analytics, оскільки зловмисники можуть отримати контроль над базою даних, видаляти критичні дані або підвищувати свої привілеї. Це може призвести до простою сервісу, втрати даних та компрометації системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити Koko Analytics до версії 2.1.3 або новішої. Якщо оновлення неможливе, слід обмежити доступ до функцій експорту/імпорту аналітики, перевірити журнали на ознаки зловмисної активності та ретельно контролювати права користувачів з можливістю керування плагіном. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки