Уразливість SQL Injection у плагіні Read More & Accordion для WordPress

Вразливість time-based blind SQL Injection у плагіні Read More & Accordion для WordPress дозволяє викрадення даних адміністраторів. Рекомендується оновлення та обмеження доступу.
CVE-2026-7472CVSS 4.9Web

Уразливість SQL Injection у плагіні Read More & Accordion для WordPress

Вразливість time-based blind SQL Injection у плагіні Read More & Accordion для WordPress дозволяє викрадення даних адміністраторів. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
36.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Read More & Accordion для WordPress має вразливість типу time-based blind SQL Injection через параметр 'orderby' у версіях до 3.5.7 включно. Це дозволяє автентифікованим користувачам з правами адміністратора або еквівалентними отримувати доступ до конфіденційних даних бази.

Бізнес-вплив

Вразливість може призвести до витоку чутливої інформації, включно з хешами облікових записів адміністраторів, що ставить під загрозу безпеку сайту та довіру користувачів. Власники інфраструктури повинні враховувати ризик компрометації даних та потенційні наслідки для бізнесу, пов’язані з несанкціонованим доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративних сторінок плагіна, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження прав користувачів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки