Уразливість SQL-ін'єкції в плагіні Page and Post Clone для WordPress
CVE-2026-2893: SQL-ін'єкція в плагіні Page and Post Clone для WordPress дозволяє викрадення даних. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page and Post Clone для WordPress має уразливість SQL-ін'єкції через параметр 'meta_key' у функції content_clone() у версіях до 6.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для конфіденційності даних і цілісності системи, особливо в організаціях, які використовують цей плагін для керування контентом WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page and Post Clone від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.