Критична вразливість SQL Injection у плагіні EventON для WordPress

Критична SQL Injection вразливість у плагіні EventON для WordPress до версії 5.0.11 дозволяє викрадення даних через параметр 'search'.
CVE-2026-9711CVSS 9.8CMS

Критична вразливість SQL Injection у плагіні EventON для WordPress

Критична SQL Injection вразливість у плагіні EventON для WordPress до версії 5.0.11 дозволяє викрадення даних через параметр 'search'.

CVSS
9.8 CRITICAL
EPSS
22.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventON для WordPress версій до 5.0.11 включно містить критичну вразливість SQL Injection через параметр 'search'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних за умови увімкнення опції "Enable additional search queries" та наявності принаймні однієї опублікованої події.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення цілісності даних. Це створює серйозні ризики для власників інфраструктури та IT-операторів, особливо якщо плагін використовується на продуктивних сайтах з важливою інформацією.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна EventON від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'search', вимкнути опцію "Enable additional search queries" та провести аудит журналів доступу на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки