Вразливість SQL-ін'єкції у плагіні WPNakama для WordPress

Вразливість SQL-ін'єкції у плагіні WPNakama дозволяє неавторизованим користувачам отримувати доступ до бази даних через REST API WordPress.
CVE-2026-2495CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні WPNakama для WordPress

Вразливість SQL-ін'єкції у плагіні WPNakama дозволяє неавторизованим користувачам отримувати доступ до бази даних через REST API WordPress.

CVSS
7.5 HIGH
EPSS
35.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPNakama для WordPress має вразливість SQL-ін'єкції через параметр 'order' у REST API '/wp-json/WPNakama/v1/boards' у версіях до 0.6.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, що негативно впливає на цілісність та конфіденційність даних. Для ІТ-операторів це означає підвищений ризик витоку інформації та потенційні порушення роботи сервісів, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPNakama та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки