Вразливість SQL Injection у плагіні GEO my WP для WordPress (CVE-2026-9757)
Вразливість SQL Injection у плагіні GEO my WP для WordPress дозволяє викрадення даних. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GEO my WP для WordPress версій до 4.5.5 включно містить уразливість SQL Injection через параметри 'swlatlng' та 'nelatlng'. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною даних. Власники сайтів, які використовують плагін GEO my WP з пошуковим шорткодом Posts Locator на публічних сторінках, особливо ризикують. Це може вплинути на довіру користувачів та призвести до фінансових втрат через витік інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GEO my WP і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінок з пошуковим шорткодом, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи, для зменшення ризику експлуатації.