Уразливість SQL Injection у плагіні Photo Gallery by 10Web для WordPress

Виявлено SQL Injection у плагіні Photo Gallery by 10Web для WordPress, що дозволяє викрадення даних через параметр 'order_by'. Рекомендується оновлення та моніторинг.
CVE-2026-7048CVSS 6.5Web

Уразливість SQL Injection у плагіні Photo Gallery by 10Web для WordPress

Виявлено SQL Injection у плагіні Photo Gallery by 10Web для WordPress, що дозволяє викрадення даних через параметр 'order_by'. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
40.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Photo Gallery by 10Web для WordPress містить уразливість типу blind SQL Injection через параметр 'order_by' у версіях до 1.8.40 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних вебсайту, що використовує вразливий плагін. Зловмисники з правами контриб'ютора можуть впроваджувати шкідливі SQL-запити через пости або чернетки, що підвищує ризик компрометації інформації та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Photo Gallery by 10Web і негайно застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти вміст постів і чернеток на наявність шкідливих шорткодів, а також моніторити логи на підозрілі запити. Важливо також розглянути заходи з обмеження впливу уразливості та пріоритезувати її усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки