Уразливість SQL-ін'єкції в плагіні Page and Post Clone для WordPress

CVE-2026-2893: SQL-ін'єкція в плагіні Page and Post Clone для WordPress дозволяє викрадення даних. Рекомендовано оновлення та обмеження доступу.
CVE-2026-2893CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні Page and Post Clone для WordPress

CVE-2026-2893: SQL-ін'єкція в плагіні Page and Post Clone для WordPress дозволяє викрадення даних. Рекомендовано оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
16.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page and Post Clone для WordPress має уразливість SQL-ін'єкції через параметр 'meta_key' у функції content_clone() у версіях до 6.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для конфіденційності даних і цілісності системи, особливо в організаціях, які використовують цей плагін для керування контентом WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page and Post Clone від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки