CVE-2026-8705: SQL-ін'єкція у плагіні ClearSale Total для WordPress

Вразливість SQL-ін'єкції у плагіні ClearSale Total для WordPress дозволяє неавторизованим користувачам отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-8705CVSS 7.5Web

CVE-2026-8705: SQL-ін'єкція у плагіні ClearSale Total для WordPress

Вразливість SQL-ін'єкції у плагіні ClearSale Total для WordPress дозволяє неавторизованим користувачам отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
40.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ClearSale Total для WordPress має вразливість SQL-ін'єкції через параметр POST `pagseguro[metodo]` у AJAX-дії `clearsale_total_push` у версіях до 3.4.2 включно. Уразливість дозволяє неавторизованим користувачам виконувати додаткові SQL-запити, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress із встановленим плагіном ClearSale Total, оскільки зловмисники можуть отримати доступ до чутливих даних бази даних без автентифікації. Це може призвести до порушення конфіденційності, втрати даних і шкоди репутації компанії. Особливо ризиковано для сайтів із PHP версіями нижче 8.0.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна ClearSale Total і встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, рекомендується обмежити доступ до AJAX-дії `clearsale_total_push`, провести аудит логів на предмет підозрілої активності та розглянути можливість оновлення PHP до версії 8.0 або вище для усунення вразливості. Загалом, слід зменшити експозицію вразливого функціоналу та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки