Вразливість SQL Injection у плагіні WP Maps для WordPress (CVE-2026-3222)
Вразливість SQL Injection у плагіні WP Maps для WordPress дозволяє неавторизованим користувачам отримувати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 34.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Maps для WordPress до версії 4.9.1 включно містить вразливість типу time-based blind SQL Injection через параметр 'location_id'. Уразливість виникає через неправильну обробку вхідних даних у базовому шарі роботи з базою даних та дозволяє неавторизованим користувачам виконувати довільні SQL-запити.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації з бази даних сайту, що використовує плагін WP Maps. Неавторизовані зловмисники можуть отримати доступ до чутливих даних, що створює ризики для безпеки та репутації організації. Високий рівень загрози (CVSS 7.5) вимагає оперативного реагування для захисту веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Maps від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника 'wpgmp_ajax_call' для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію параметра 'location_id'. Пріоритетно впровадити заходи захисту від SQL Injection на рівні веб-додатку.