Уразливість SQL-ін'єкції в плагіні JetEngine для WordPress (CVE-2026-4352)
Високоризикова SQL-ін'єкція в плагіні JetEngine WordPress дозволяє викрадення даних через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 29.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetEngine для WordPress має уразливість SQL-ін'єкції через REST API пошуку Custom Content Type (CCT) у версіях до 3.8.6.1 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних WordPress-сайту, що використовує плагін JetEngine з увімкненим модулем Custom Content Types і публічним REST GET ендпоінтом. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційних порушень безпеки, що може вплинути на довіру користувачів та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна JetEngine і встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до REST API ендпоінтів Custom Content Types, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сервісів. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.