Вразливість SQL-ін’єкції в плагіні WP ERP Pro для WordPress (CVE-2026-4834)

Вразливість SQL-ін’єкції в плагіні WP ERP Pro для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки сайту.
CVE-2026-4834CVSS 7.5CMS

Вразливість SQL-ін’єкції в плагіні WP ERP Pro для WordPress (CVE-2026-4834)

Вразливість SQL-ін’єкції в плагіні WP ERP Pro для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.5 HIGH
EPSS
19.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP ERP Pro для WordPress версій до 1.5.1 включно містить вразливість SQL-ін’єкції через параметр 'search_key'. Недостатня обробка цього параметра дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість створює ризик компрометації бази даних сайту, що може призвести до витоку чутливих даних або порушення цілісності інформації. Для власників інфраструктури це означає потенційні фінансові втрати, шкоду репутації та необхідність відновлення систем після атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP ERP Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'search_key', провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки