Уразливість SQL-ін'єкції в плагіні OptinCraft для WordPress

Виявлено SQL-ін'єкцію в плагіні OptinCraft для WordPress, що дозволяє адміністраторам отримувати конфіденційну інформацію з бази даних.
CVE-2026-8978CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні OptinCraft для WordPress

Виявлено SQL-ін'єкцію в плагіні OptinCraft для WordPress, що дозволяє адміністраторам отримувати конфіденційну інформацію з бази даних.

CVSS
4.9 MEDIUM
EPSS
17.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OptinCraft для WordPress має уразливість SQL-ін'єкції через параметр 'order_by' у версіях до 1.2.0 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Адміністратори з правами доступу можуть ненавмисно або навмисно використати цю вразливість для отримання несанкціонованої інформації, що може вплинути на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна OptinCraft і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки