Уразливість SQL-ін’єкції в плагіні ElementCamp для WordPress (CVE-2026-2503)
Вразливість SQL-ін’єкції в плагіні ElementCamp для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ElementCamp для WordPress має вразливість часової SQL-ін’єкції через параметр 'meta_query[compare]' у дії AJAX 'tcg_select2_search_post' у версіях до 2.3.6 включно. Атакуючі з рівнем доступу Автор і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам з правами автора або вище виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для цілісності та конфіденційності даних, а також може вплинути на стабільність роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ElementCamp і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче автора, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно оцінити ризики та планувати оновлення або заміну плагіна.