Уразливість SQL Injection у плагіні EnvíaSimple для WordPress

Виявлено SQL Injection у плагіні EnvíaSimple для WordPress версій до 2.4.5. Рекомендується оновлення та обмеження доступу для захисту даних.
CVE-2026-7618CVSS 4.9Web

Уразливість SQL Injection у плагіні EnvíaSimple для WordPress

Виявлено SQL Injection у плагіні EnvíaSimple для WordPress версій до 2.4.5. Рекомендується оновлення та обмеження доступу для захисту даних.

CVSS
4.9 MEDIUM
EPSS
21.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EnvíaSimple для WordPress має уразливість типу time-based blind SQL Injection через параметр 'orderby' у версіях до 2.4.5 включно. Це дозволяє автентифікованим адміністраторам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що впливає на конфіденційність і цілісність інформації. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційні репутаційні втрати. Вразливість вимагає уваги для запобігання несанкціонованому доступу до критичних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EnvíaSimple і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Важливо також регулярно моніторити безпеку сайту та планувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки