Уразливість SQL-ін'єкції в плагіні JetEngine для WordPress (CVE-2026-4352)

Високоризикова SQL-ін'єкція в плагіні JetEngine WordPress дозволяє викрадення даних через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2026-4352CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні JetEngine для WordPress (CVE-2026-4352)

Високоризикова SQL-ін'єкція в плагіні JetEngine WordPress дозволяє викрадення даних через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
29.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetEngine для WordPress має уразливість SQL-ін'єкції через REST API пошуку Custom Content Type (CCT) у версіях до 3.8.6.1 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних WordPress-сайту, що використовує плагін JetEngine з увімкненим модулем Custom Content Types і публічним REST GET ендпоінтом. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційних порушень безпеки, що може вплинути на довіру користувачів та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна JetEngine і встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до REST API ендпоінтів Custom Content Types, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сервісів. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки