Вразливість SQL-ін'єкції в плагіні ARMember Premium для WordPress

Виявлено SQL-ін'єкцію в ARMember Premium WordPress плагіні до версії 7.3.1, що дозволяє викрадення даних через параметр 'order'.
CVE-2026-5073CVSS 7.5CMS

Вразливість SQL-ін'єкції в плагіні ARMember Premium для WordPress

Виявлено SQL-ін'єкцію в ARMember Premium WordPress плагіні до версії 7.3.1, що дозволяє викрадення даних через параметр 'order'.

CVSS
7.5 HIGH
EPSS
69.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember Premium для WordPress має вразливість SQL-ін'єкції через параметр 'order' в AJAX-дії 'arm_directory_paging_action' у версіях до 7.3.1 включно. Недостатня обробка параметрів 'order' та 'orderby' дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, викрадення конфіденційних даних та потенційного порушення роботи вебресурсу. Власники сайтів на WordPress із встановленим ARMember Premium повинні розглядати цю загрозу як критичну через високий рівень ризику несанкціонованого доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ARMember Premium від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки