Вразливість SQL-ін'єкції у плагіні Geo Mashup для WordPress (CVE-2026-4061)
Вразливість часової SQL-ін'єкції у плагіні Geo Mashup для WordPress дозволяє викрадення даних через параметр 'map_post_type'. Оновіть плагін або вимкніть Geo Search.
- CVSS
- 7.5 HIGH
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Geo Mashup для WordPress містить уразливість часової SQL-ін'єкції через параметр 'map_post_type' у версіях до 1.13.18 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації за умови увімкненої функції Geo Search.
Бізнес-вплив
Ця вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Geo Mashup. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні наслідки для репутації та безпеки. ІТ-операторам слід врахувати пріоритетність усунення цієї проблеми, особливо якщо функція Geo Search активована.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Geo Mashup і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід тимчасово вимкнути функцію Geo Search, обмежити доступ до відповідних параметрів і провести аудит логів на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати виправлення.