Уразливість SQL-ін'єкції в плагіні Ally для WordPress (CVE-2026-2413)

Виявлено SQL-ін'єкцію в плагіні Ally для WordPress до версії 4.0.3. Рекомендується оновлення для захисту даних сайту.
CVE-2026-2413CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні Ally для WordPress (CVE-2026-2413)

Виявлено SQL-ін'єкцію в плагіні Ally для WordPress до версії 4.0.3. Рекомендується оновлення для захисту даних сайту.

CVSS
7.5 HIGH
EPSS
81.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ally – Web Accessibility & Usability для WordPress має уразливість SQL-ін'єкції через недостатню обробку параметра URL у методі get_global_remediations() у версіях до 4.0.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації даних бази, що негативно впливає на безпеку вебсайтів, які використовують цей плагін. Витік або модифікація даних може спричинити порушення конфіденційності та довіри користувачів, а також потенційні фінансові втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ally від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції Remediation, перевірити журнали на ознаки експлуатації уразливості, зменшити експозицію плагіна в мережі та пріоритезувати виправлення цієї проблеми у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки