Уразливість SQL-ін’єкції в плагіні Accessibility Suite для WordPress

Уразливість SQL-ін’єкції в плагіні Accessibility Suite для WordPress дозволяє аутентифікованим користувачам викрадати дані з бази.
CVE-2026-3773CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Accessibility Suite для WordPress

Уразливість SQL-ін’єкції в плагіні Accessibility Suite для WordPress дозволяє аутентифікованим користувачам викрадати дані з бази.

CVSS
6.5 MEDIUM
EPSS
27.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Accessibility Suite від Ability, Inc для WordPress має уразливість SQL-ін’єкції через параметр 'scan_id' у версіях до 4.20 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що впливає на конфіденційність і цілісність інформації. Власники інфраструктури та ІТ-оператори повинні враховувати потенційний ризик компрометації даних через SQL-ін’єкцію, особливо якщо плагін використовується на сайтах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Ability, Inc та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки