Вразливість SQL-ін'єкції у плагіні Business Directory для WordPress

Плагін Business Directory для WordPress уразливий до SQL-ін'єкції через параметр 'payment'. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2576CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні Business Directory для WordPress

Плагін Business Directory для WordPress уразливий до SQL-ін'єкції через параметр 'payment'. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
35.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Business Directory – Easy Listing Directories для WordPress має вразливість типу time-based SQL Injection через параметр 'payment' у версіях до 6.4.2 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить плагін, з можливістю викрадення або зміни конфіденційних даних. Це створює серйозні ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на стабільність і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'payment', провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або обмеження доступу до нього для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки