Вразливість SQL Injection у плагіні JetEngine для WordPress (CVE-2026-4662)
Вразливість SQL Injection у плагіні JetEngine для WordPress дозволяє неавторизованим зловмисникам отримати доступ до бази даних. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 24.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetEngine для WordPress має вразливість SQL Injection через AJAX дію listing_load_more у версіях до 3.8.6.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що використовує JetEngine з увімкненим Load More у Listing Grid і SQL Query Builder. Зловмисники можуть отримати доступ до чутливих даних без автентифікації, що створює серйозні ризики для безпеки та конфіденційності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JetEngine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити використання функції Load More у Listing Grid або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.