Вразливість SQL-ін'єкції у плагіні Avada Builder для WordPress (CVE-2026-4798)
Вразливість SQL-ін'єкції у плагіні Avada Builder (до 3.15.1) дозволяє неавторизованим атакам викрадати дані з бази WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 40.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Avada Builder для WordPress має вразливість часової SQL-ін'єкції через параметр 'product_order' у версіях до 3.15.1 включно. Уразливість дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Avada Builder, особливо якщо раніше використовувався WooCommerce і він був деактивований, ця вразливість створює ризик компрометації даних. Зловмисники можуть отримати доступ до чутливої інформації, що негативно впливає на безпеку та довіру користувачів. ІТ-оператори повинні врахувати цей ризик при управлінні інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Avada Builder та встановити останні версії, які усувають цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до параметра 'product_order', переглянути журнали на предмет підозрілої активності, а також мінімізувати використання WooCommerce, особливо якщо він деактивований. Загалом, слід оцінити ризики та пріоритезувати заходи безпеки відповідно до контексту використання.