Уразливість SQL-ін'єкції в плагіні Community Events для WordPress

Плагін Community Events для WordPress уразливий до SQL-ін'єкції через поле CSV 'ce_venue_name'. Рекомендується оновлення та обмеження доступу.
CVE-2026-2429CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Community Events для WordPress

Плагін Community Events для WordPress уразливий до SQL-ін'єкції через поле CSV 'ce_venue_name'. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
24.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community Events для WordPress має уразливість SQL-ін'єкції через поле 'ce_venue_name' у CSV-файлах, що дозволяє адміністраторам додавати шкідливі SQL-запити. Уразливість присутня у версіях до 1.5.8 включно через недостатню обробку вхідних даних.

Бізнес-вплив

Якщо експлуатувати цю уразливість, зловмисники з правами адміністратора можуть отримати доступ до конфіденційної інформації бази даних, що може призвести до витоку даних та порушення цілісності системи. Це створює ризики для безпеки веб-сайту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Community Events і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження CSV лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки