Вразливість SQL Injection у плагіні Amelia для WordPress (CVE-2026-4668)
Плагін Amelia для WordPress має SQL Injection через параметр 'sort'. Ризик несанкціонованого доступу до бази даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking for Appointments and Events Calendar - Amelia для WordPress має вразливість SQL Injection через параметр 'sort' у кінцевій точці списку платежів у версіях до 2.1.2 включно. Недостатня обробка цього параметра дозволяє аутентифікованим користувачам з рівнем доступу Manager або вище виконувати додаткові SQL-запити для витягання конфіденційної інформації.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу до бази даних, що ставить під загрозу конфіденційність та цілісність даних. Для власників інфраструктури це означає потенційні витоки інформації та порушення роботи сервісів, що може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Manager і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сервісів. Важливо також впровадити додаткові заходи валідації та санітизації вхідних параметрів.