Уразливість SQL Injection у WP Review Slider Pro для WordPress (CVE-2026-8443)
Виявлено SQL Injection у WP Review Slider Pro (до 12.6.8). Ризик витоку даних для сайтів WordPress з цим плагіном.
- CVSS
- 8.8 HIGH
- EPSS
- 25.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Review Slider Pro для WordPress версій до 12.6.8 включно має уразливість SQL Injection через параметри 'stypes' та 'slocations' у AJAX дії wppro_get_overall_chart_data. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом на рівні підписника або вище отримувати несанкціонований доступ до бази даних сайту, що може призвести до витоку чутливої інформації та порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Review Slider Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації.