Вразливість SQL-ін’єкції в плагіні WP ERP Pro для WordPress (CVE-2026-4834)
Вразливість SQL-ін’єкції в плагіні WP ERP Pro для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 19.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP ERP Pro для WordPress версій до 1.5.1 включно містить вразливість SQL-ін’єкції через параметр 'search_key'. Недостатня обробка цього параметра дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість створює ризик компрометації бази даних сайту, що може призвести до витоку чутливих даних або порушення цілісності інформації. Для власників інфраструктури це означає потенційні фінансові втрати, шкоду репутації та необхідність відновлення систем після атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP ERP Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'search_key', провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.