Вразливість SQL Injection у плагіні GEO my WP для WordPress (CVE-2026-9757)

Вразливість SQL Injection у плагіні GEO my WP для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-9757CVSS 7.5Web

Вразливість SQL Injection у плагіні GEO my WP для WordPress (CVE-2026-9757)

Вразливість SQL Injection у плагіні GEO my WP для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
7.5 HIGH
EPSS
27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GEO my WP для WordPress версій до 4.5.5 включно містить уразливість SQL Injection через параметри 'swlatlng' та 'nelatlng'. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною даних. Власники сайтів, які використовують плагін GEO my WP з пошуковим шорткодом Posts Locator на публічних сторінках, особливо ризикують. Це може вплинути на довіру користувачів та призвести до фінансових втрат через витік інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GEO my WP і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінок з пошуковим шорткодом, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи, для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки