CVE-2026-8705: SQL-ін'єкція у плагіні ClearSale Total для WordPress
Вразливість SQL-ін'єкції у плагіні ClearSale Total для WordPress дозволяє неавторизованим користувачам отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 40.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ClearSale Total для WordPress має вразливість SQL-ін'єкції через параметр POST `pagseguro[metodo]` у AJAX-дії `clearsale_total_push` у версіях до 3.4.2 включно. Уразливість дозволяє неавторизованим користувачам виконувати додаткові SQL-запити, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress із встановленим плагіном ClearSale Total, оскільки зловмисники можуть отримати доступ до чутливих даних бази даних без автентифікації. Це може призвести до порушення конфіденційності, втрати даних і шкоди репутації компанії. Особливо ризиковано для сайтів із PHP версіями нижче 8.0.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна ClearSale Total і встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, рекомендується обмежити доступ до AJAX-дії `clearsale_total_push`, провести аудит логів на предмет підозрілої активності та розглянути можливість оновлення PHP до версії 8.0 або вище для усунення вразливості. Загалом, слід зменшити експозицію вразливого функціоналу та посилити контроль доступу.