Уразливість SQL-ін’єкції в плагіні Charitable для WordPress

Плагін Charitable для WordPress має SQL-ін’єкцію через параметр 's', що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-7619CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Charitable для WordPress

Плагін Charitable для WordPress має SQL-ін’єкцію через параметр 's', що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
20.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Charitable – Donation для WordPress має уразливість SQL-ін’єкції через параметр 's' у версіях до 1.8.10.4 включно. Аутентифіковані користувачі з правами редагування пожертв можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість створює ризик витоку конфіденційних даних через несанкціонований доступ до бази даних. Власники інфраструктури та ІТ-оператори повинні враховувати можливі наслідки компрометації даних та вплив на довіру користувачів. Вразливість середньої критичності вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Charitable та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі пожертв, перевірити журнали на предмет підозрілої активності та знизити ризики шляхом мінімізації прав користувачів. Пріоритетно оцінити вплив уразливості на вашу систему та вжити заходів для її усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки