Уразливість SQL-ін'єкції в плагіні Ally для WordPress (CVE-2026-2413)
Виявлено SQL-ін'єкцію в плагіні Ally для WordPress до версії 4.0.3. Рекомендується оновлення для захисту даних сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 81.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ally – Web Accessibility & Usability для WordPress має уразливість SQL-ін'єкції через недостатню обробку параметра URL у методі get_global_remediations() у версіях до 4.0.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації даних бази, що негативно впливає на безпеку вебсайтів, які використовують цей плагін. Витік або модифікація даних може спричинити порушення конфіденційності та довіри користувачів, а також потенційні фінансові втрати для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ally від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції Remediation, перевірити журнали на ознаки експлуатації уразливості, зменшити експозицію плагіна в мережі та пріоритезувати виправлення цієї проблеми у планах безпеки.