Вразливість SQL-ін'єкції у плагіні Avada Builder для WordPress (CVE-2026-4798)

Вразливість SQL-ін'єкції у плагіні Avada Builder (до 3.15.1) дозволяє неавторизованим атакам викрадати дані з бази WordPress.
CVE-2026-4798CVSS 7.5CMS

Вразливість SQL-ін'єкції у плагіні Avada Builder для WordPress (CVE-2026-4798)

Вразливість SQL-ін'єкції у плагіні Avada Builder (до 3.15.1) дозволяє неавторизованим атакам викрадати дані з бази WordPress.

CVSS
7.5 HIGH
EPSS
40.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Avada Builder для WordPress має вразливість часової SQL-ін'єкції через параметр 'product_order' у версіях до 3.15.1 включно. Уразливість дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Avada Builder, особливо якщо раніше використовувався WooCommerce і він був деактивований, ця вразливість створює ризик компрометації даних. Зловмисники можуть отримати доступ до чутливої інформації, що негативно впливає на безпеку та довіру користувачів. ІТ-оператори повинні врахувати цей ризик при управлінні інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Avada Builder та встановити останні версії, які усувають цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до параметра 'product_order', переглянути журнали на предмет підозрілої активності, а також мінімізувати використання WooCommerce, особливо якщо він деактивований. Загалом, слід оцінити ризики та пріоритезувати заходи безпеки відповідно до контексту використання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки