Вразливість SQL-ін'єкції в плагіні ARMember для WordPress

Вразливість time-based blind SQL Injection у плагіні ARMember для WordPress дозволяє викрадення даних через параметр 'orderby'. Оновіть плагін для безпеки.
CVE-2026-7649CVSS 7.5Web

Вразливість SQL-ін'єкції в плагіні ARMember для WordPress

Вразливість time-based blind SQL Injection у плагіні ARMember для WordPress дозволяє викрадення даних через параметр 'orderby'. Оновіть плагін для безпеки.

CVSS
7.5 HIGH
EPSS
25.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember для WordPress має вразливість типу time-based blind SQL Injection через параметр 'orderby' у версіях до 4.0.60 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить чутливі дані користувачів і налаштування. Це створює ризик витоку інформації, порушення цілісності даних та потенційних атак на інфраструктуру. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARMember від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до параметра 'orderby', провести аудит логів на ознаки експлуатації вразливості та мінімізувати експозицію сайту в мережі. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки