Вразливість SQL-ін'єкції у плагіні Geo Mashup для WordPress (CVE-2026-4061)

Вразливість часової SQL-ін'єкції у плагіні Geo Mashup для WordPress дозволяє викрадення даних через параметр 'map_post_type'. Оновіть плагін або вимкніть Geo Search.
CVE-2026-4061CVSS 7.5Web

Вразливість SQL-ін'єкції у плагіні Geo Mashup для WordPress (CVE-2026-4061)

Вразливість часової SQL-ін'єкції у плагіні Geo Mashup для WordPress дозволяє викрадення даних через параметр 'map_post_type'. Оновіть плагін або вимкніть Geo Search.

CVSS
7.5 HIGH
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Geo Mashup для WordPress містить уразливість часової SQL-ін'єкції через параметр 'map_post_type' у версіях до 1.13.18 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації за умови увімкненої функції Geo Search.

Бізнес-вплив

Ця вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Geo Mashup. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні наслідки для репутації та безпеки. ІТ-операторам слід врахувати пріоритетність усунення цієї проблеми, особливо якщо функція Geo Search активована.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Mashup і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід тимчасово вимкнути функцію Geo Search, обмежити доступ до відповідних параметрів і провести аудит логів на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки