Вразливість SQL-ін'єкції у плагіні Geo Mashup для WordPress (CVE-2026-4060)

Вразливість Time-Based SQL Injection у плагіні Geo Mashup для WordPress дозволяє викрадення даних через параметр 'sort'. Рекомендовано оновити плагін та посилити безпеку.
CVE-2026-4060CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні Geo Mashup для WordPress (CVE-2026-4060)

Вразливість Time-Based SQL Injection у плагіні Geo Mashup для WordPress дозволяє викрадення даних через параметр 'sort'. Рекомендовано оновити плагін та посилити безпеку.

CVSS
7.5 HIGH
EPSS
22.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Geo Mashup для WordPress має вразливість типу Time-Based SQL Injection через параметр 'sort' у версіях до 1.13.18 включно. Недостатня обробка цього параметра дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, що використовує плагін Geo Mashup, шляхом витоку чутливої інформації. Для власників інфраструктури це означає підвищений ризик витоку даних та потенційні порушення безпеки, що можуть вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Mashup від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'sort', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки