Вразливість SQL-ін’єкції в плагіні Eventer для WordPress (CVE-2026-9700)

Вразливість SQL-ін’єкції в плагіні Eventer WordPress до 4.4.2 дозволяє викрадення даних. Рекомендується оновлення та захист від атак.
CVE-2026-9700CVSS 7.5CMS

Вразливість SQL-ін’єкції в плагіні Eventer для WordPress (CVE-2026-9700)

Вразливість SQL-ін’єкції в плагіні Eventer WordPress до 4.4.2 дозволяє викрадення даних. Рекомендується оновлення та захист від атак.

CVSS
7.5 HIGH
EPSS
19.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Eventer для WordPress має вразливість часової SQL-ін’єкції через параметр 'code' у версіях до 4.4.2 включно. Недостатня обробка введених користувачем даних дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації бази даних сайту, що може призвести до витоку чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність додаткових ресурсів на відновлення безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eventer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'code', провести аудит логів на предмет підозрілих запитів і зменшити експозицію сайту в мережі. Пріоритетно впровадити заходи захисту від SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки