Вразливість SQL-ін'єкції у плагіні Photo Gallery by 10Web для WordPress

Вразливість SQL Injection у плагіні Photo Gallery by 10Web дозволяє користувачам Contributor викрадати дані через недостатню обробку параметрів shortcode.
CVE-2026-9829CVSS 6.5Web

Вразливість SQL-ін'єкції у плагіні Photo Gallery by 10Web для WordPress

Вразливість SQL Injection у плагіні Photo Gallery by 10Web дозволяє користувачам Contributor викрадати дані через недостатню обробку параметрів shortcode.

CVSS
6.5 MEDIUM
EPSS
37.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Photo Gallery by 10Web для WordPress має вразливість типу time-based SQL Injection через параметр shortcode 'compact_album_order_by' у версіях до 1.8.41 включно. Зловмисники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє користувачам з правами Contributor виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Це створює ризик компрометації інформації та порушення цілісності даних, що негативно впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Photo Gallery by 10Web і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Також варто провести аудит безпеки для виявлення можливих наслідків експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки