Вразливість SQL Injection у плагіні Contest Gallery для WordPress

Виявлено SQL Injection у плагіні Contest Gallery для WordPress. Оновіть до версії 28.1.5 для захисту від витоку даних.
CVE-2026-3180CVSS 7.5Web

Вразливість SQL Injection у плагіні Contest Gallery для WordPress

Виявлено SQL Injection у плагіні Contest Gallery для WordPress. Оновіть до версії 28.1.5 для захисту від витоку даних.

CVSS
7.5 HIGH
EPSS
57.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contest Gallery для WordPress має вразливість сліпого SQL Injection через параметри 'cgLostPasswordEmail' та 'cgl_mail' у версіях до 28.1.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, що містить чутливі дані користувачів і бізнес-інформацію. Це створює ризик витоку інформації, порушення конфіденційності та потенційних фінансових втрат для власників інфраструктури. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contest Gallery до версії 28.1.5 або новішої, де виправлені вразливості в параметрах 'cgLostPasswordEmail' та 'cgl_mail'. Якщо оновлення неможливе, слід обмежити доступ до відповідних функцій, провести аудит логів на предмет підозрілої активності та переглянути налаштування безпеки бази даних. Важливо також регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки