HIGH CVSS 7,5

CVE-2025-15268

Обновлено 4 февраля 2026

Плагин Infility Global для WordPress уязвим к неаутентифицированному SQL-инъекции через действие API «infility_get_data» во всех версиях до 2.14.46 включительно. Это происходит из-за недостаточного экранирования предоставленного пользователем параметра и недостаточной подготовки существующего запроса SQL. Это позволяет неаутентифицированным злоумышленникам добавлять — при определенных конфигурациях сервера — дополнительные SQL-запросы к уже существующим запросам, которые можно использовать для извлечения конфиденциальной информации из базы данных.

Показать оригинальное описание (английский)

The Infility Global plugin for WordPress is vulnerable to unauthenticated SQL Injection via the 'infility_get_data' API action in all versions up to, and including, 2.14.46. This is due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append - with certain server configurations - additional SQL queries into already existing queries that can be used to extract sensitive information from the database.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Не требуются
Права не нужны
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя
Влияние на конфиденциальность
Высокое
Полная утечка данных
Влияние на целостность
Нет
Нет модификации
Влияние на доступность
Нет
Нет отказа в обслуживании

СТРОКА CVSS ВЕКТОРА

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Тип уязвимости (CWE)