Вразливість SQL-ін'єкції у плагіні WP Maps – Store Locator для WordPress

Вразливість time-based SQL Injection у плагіні WP Maps – Store Locator до версії 4.9.1 дозволяє викрадення даних із бази WordPress.
CVE-2026-2580CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні WP Maps – Store Locator для WordPress

Вразливість time-based SQL Injection у плагіні WP Maps – Store Locator до версії 4.9.1 дозволяє викрадення даних із бази WordPress.

CVSS
7.5 HIGH
EPSS
36.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Maps – Store Locator для WordPress має вразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 4.9.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає підвищений ризик компрометації системи та можливі репутаційні та фінансові втрати. ІТ-операторам слід враховувати цю загрозу при оцінці безпеки WordPress-сайтів із використанням цього плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Maps – Store Locator і встановити останні версії, які усувають цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до параметра 'orderby', зменшити експозицію плагіна в мережі, а також провести аудит логів на предмет підозрілої активності. Пріоритезуйте виправлення цієї проблеми серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки