Уразливість SQL Injection у плагіні Infility Global для WordPress

Плагін Infility Global для WordPress уразливий до SQL Injection через параметри 'orderby' і 'order' у версіях до 2.15.16. Рекомендується оновлення та обмеження доступу.
CVE-2026-8685CVSS 6.5Web

Уразливість SQL Injection у плагіні Infility Global для WordPress

Плагін Infility Global для WordPress уразливий до SQL Injection через параметри 'orderby' і 'order' у версіях до 2.15.16. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Infility Global для WordPress має уразливість SQL Injection через параметри 'orderby' та 'order' у версіях до 2.15.16 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, які можуть вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, переглянути журнали доступу на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи захисту від SQL Injection.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки