Уразливість SQL-ін’єкції в плагіні Creative Mail для WordPress

Виявлено SQL-ін’єкцію в плагіні Creative Mail для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2026-3985CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні Creative Mail для WordPress

Виявлено SQL-ін’єкцію в плагіні Creative Mail для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
33.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Creative Mail – Easier WordPress & WooCommerce Email Marketing має уразливість SQL-ін’єкції через параметр 'checkout_uuid' у версіях до 1.6.9 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і потенційні наслідки для репутації та відповідності нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки