Уразливість SQL-ін'єкції в плагіні BetterDocs Pro для WordPress (CVE-2026-4348)
Виявлено SQL-ін'єкцію в плагіні BetterDocs Pro для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 32.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BetterDocs Pro для WordPress має уразливість SQL-ін'єкції через параметр limit у AJAX діях get_current_letter_docs та docs_sort_by_letter у версіях до 3.7.0 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних, якщо увімкнена функція Encyclopedia.
Бізнес-вплив
Ця уразливість становить високий ризик для власників сайтів на WordPress із встановленим BetterDocs Pro, оскільки може призвести до витоку чутливих даних із бази даних. Зловмисники можуть отримати доступ до інформації без автентифікації, що загрожує безпеці контенту та довірі користувачів. Власники інфраструктури повинні оцінити ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BetterDocs Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій, вимкнути функцію Encyclopedia, провести аудит логів на наявність підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.