Уразливість SQL-ін’єкції у плагіні WP CTA – Sticky CTA Builder до версії 2.2.2

Виявлено серйозну SQL-ін’єкцію у плагіні WP CTA – Sticky CTA Builder для WordPress. Рекомендується оновлення та посилення безпеки.
CVE-2026-4661CVSS 7.5Web

Уразливість SQL-ін’єкції у плагіні WP CTA – Sticky CTA Builder до версії 2.2.2

Виявлено серйозну SQL-ін’єкцію у плагіні WP CTA – Sticky CTA Builder для WordPress. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
25.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP CTA – Sticky CTA Builder для WordPress має уразливість часової сліпої SQL-ін’єкції через параметр 'fildname' у версіях до 2.2.2 включно. Відсутність належної обробки введених даних та перевірки авторизації дозволяє неавторизованим користувачам виконувати довільні SQL-запити і отримувати конфіденційну інформацію, зокрема хеші паролів адміністраторів.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, викрадення облікових даних адміністраторів та подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над ресурсом і зазнати репутаційних та фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP CTA – Sticky CTA Builder і встановити їх. Якщо оновлень немає, слід обмежити доступ до відповідного AJAX-ендпоінту, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити контроль доступу та регулярно перевіряти безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки