Уразливість SQL-ін’єкції в плагіні ElementCamp для WordPress (CVE-2026-2503)

Вразливість SQL-ін’єкції в плагіні ElementCamp для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2026-2503CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні ElementCamp для WordPress (CVE-2026-2503)

Вразливість SQL-ін’єкції в плагіні ElementCamp для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
15.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ElementCamp для WordPress має вразливість часової SQL-ін’єкції через параметр 'meta_query[compare]' у дії AJAX 'tcg_select2_search_post' у версіях до 2.3.6 включно. Атакуючі з рівнем доступу Автор і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам з правами автора або вище виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для цілісності та конфіденційності даних, а також може вплинути на стабільність роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementCamp і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче автора, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно оцінити ризики та планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки