Уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress

Виявлено SQL-ін’єкцію в плагіні Contest Gallery для WordPress (до версії 28.1.6), що дозволяє неавторизованим зловмисникам отримувати дані з бази.
CVE-2026-8912CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress

Виявлено SQL-ін’єкцію в плагіні Contest Gallery для WordPress (до версії 28.1.6), що дозволяє неавторизованим зловмисникам отримувати дані з бази.

CVSS
7.5 HIGH
EPSS
31.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contest Gallery для WordPress версій до 28.1.6 включно має уразливість SQL-ін’єкції через параметр 'form_input' у незахищеній AJAX-дії 'post_cg_gallery_form_upload'. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують компрометацією даних, що може спричинити репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contest Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливого AJAX-ендпоінту, провести аудит логів на предмет підозрілої активності та посилити захист бази даних. Пріоритетно впровадити заходи зменшення впливу уразливості до випуску патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки