Вразливість SQL-ін’єкції в плагіні Eventer для WordPress (CVE-2026-9700)
Вразливість SQL-ін’єкції в плагіні Eventer WordPress до 4.4.2 дозволяє викрадення даних. Рекомендується оновлення та захист від атак.
- CVSS
- 7.5 HIGH
- EPSS
- 19.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Eventer для WordPress має вразливість часової SQL-ін’єкції через параметр 'code' у версіях до 4.4.2 включно. Недостатня обробка введених користувачем даних дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації бази даних сайту, що може призвести до витоку чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність додаткових ресурсів на відновлення безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Eventer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'code', провести аудит логів на предмет підозрілих запитів і зменшити експозицію сайту в мережі. Пріоритетно впровадити заходи захисту від SQL-ін’єкцій.