Уразливість SQL-ін’єкції в параметрі author__not_in у WordPress

WordPress до версій 6.8.6, 6.9.5 та 7.0.2 має уразливість SQL-ін’єкції через параметр author__not_in. Рекомендується оновлення та перевірка безпеки.
CVE-2026-60137CVSS 5.9CISA KEVCMS

Уразливість SQL-ін’єкції в параметрі author__not_in у WordPress

WordPress до версій 6.8.6, 6.9.5 та 7.0.2 має уразливість SQL-ін’єкції через параметр author__not_in. Рекомендується оновлення та перевірка безпеки.

CVSS
5.9 MEDIUM
EPSS
97.22%
Активно використовується
так
Продукт
Core

Що відомо

У версіях WordPress 6.8.x до 6.8.6, 6.9.x до 6.9.5 та 7.0.x до 7.0.2 параметр author__not_in у WP_Query не проходить належну санітизацію. Це може дозволити SQL-ін’єкцію, якщо плагін або тема передають ненадійні дані до цього параметра.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних через SQL-ін’єкцію, що ставить під загрозу цілісність і конфіденційність інформації. Власники сайтів на WordPress, які використовують уразливі версії, ризикують отримати несанкціонований доступ або пошкодження даних, що може вплинути на роботу бізнесу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень WordPress і встановити останні патчі, які виправляють цю уразливість. Якщо оновлення наразі недоступні, слід обмежити доступ до параметра author__not_in, перевірити журнали на ознаки підозрілої активності та ретельно перевірити плагіни та теми на предмет передачі ненадійних даних. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки