Уразливість SQL Injection у плагіні CMS Commander для WordPress

Виявлено SQL Injection у плагіні CMS Commander для WordPress, що дозволяє витік даних через параметри API. Рекомендується оновлення та обмеження доступу.
CVE-2026-3334CVSS 8.8Web

Уразливість SQL Injection у плагіні CMS Commander для WordPress

Виявлено SQL Injection у плагіні CMS Commander для WordPress, що дозволяє витік даних через параметри API. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
26.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CMS Commander для WordPress має уразливість SQL Injection через параметри 'or_blogname', 'or_blogdescription' та 'or_admin_email' у версіях до 2.288 включно. Це дозволяє автентифікованим зловмисникам із доступом до API ключа додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, витоку чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі фінансові збитки через витік даних. ІТ-операторам слід враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CMS Commander від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API ключів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки