Вразливість SQL Injection у плагіні WP Maps для WordPress (CVE-2026-3222)

Вразливість SQL Injection у плагіні WP Maps для WordPress дозволяє неавторизованим користувачам отримувати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-3222CVSS 7.5Web

Вразливість SQL Injection у плагіні WP Maps для WordPress (CVE-2026-3222)

Вразливість SQL Injection у плагіні WP Maps для WordPress дозволяє неавторизованим користувачам отримувати доступ до бази даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
34.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Maps для WordPress до версії 4.9.1 включно містить вразливість типу time-based blind SQL Injection через параметр 'location_id'. Уразливість виникає через неправильну обробку вхідних даних у базовому шарі роботи з базою даних та дозволяє неавторизованим користувачам виконувати довільні SQL-запити.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації з бази даних сайту, що використовує плагін WP Maps. Неавторизовані зловмисники можуть отримати доступ до чутливих даних, що створює ризики для безпеки та репутації організації. Високий рівень загрози (CVSS 7.5) вимагає оперативного реагування для захисту веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Maps від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника 'wpgmp_ajax_call' для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію параметра 'location_id'. Пріоритетно впровадити заходи захисту від SQL Injection на рівні веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки