Вразливість SQL Injection у плагіні DirectoryPress для WordPress

Вразливість SQL Injection у плагіні DirectoryPress (до версії 3.6.26) дозволяє викрадення даних із бази WordPress. Рекомендується оновлення та захист.
CVE-2026-3489CVSS 7.5CMS

Вразливість SQL Injection у плагіні DirectoryPress для WordPress

Вразливість SQL Injection у плагіні DirectoryPress (до версії 3.6.26) дозволяє викрадення даних із бази WordPress. Рекомендується оновлення та захист.

CVSS
7.5 HIGH
EPSS
31.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DirectoryPress для WordPress версій до 3.6.26 включно має вразливість SQL Injection через параметр 'packages'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін DirectoryPress. Це створює ризики компрометації інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DirectoryPress та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'packages', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно оцінити ризики та вжити заходів для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки