Уразливість SQL-ін'єкції в плагіні BetterDocs Pro для WordPress (CVE-2026-4348)

Виявлено SQL-ін'єкцію в плагіні BetterDocs Pro для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-4348CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні BetterDocs Pro для WordPress (CVE-2026-4348)

Виявлено SQL-ін'єкцію в плагіні BetterDocs Pro для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
32.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BetterDocs Pro для WordPress має уразливість SQL-ін'єкції через параметр limit у AJAX діях get_current_letter_docs та docs_sort_by_letter у версіях до 3.7.0 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних, якщо увімкнена функція Encyclopedia.

Бізнес-вплив

Ця уразливість становить високий ризик для власників сайтів на WordPress із встановленим BetterDocs Pro, оскільки може призвести до витоку чутливих даних із бази даних. Зловмисники можуть отримати доступ до інформації без автентифікації, що загрожує безпеці контенту та довірі користувачів. Власники інфраструктури повинні оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BetterDocs Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій, вимкнути функцію Encyclopedia, провести аудит логів на наявність підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки