Недавняя уязвимость SQL-инъекции в плагине Ally от Elementor угрожает более 250 тысячам сайтов на WordPress. Ошибка, зарегистрированная как CVE-2026-2313, имеет высокий уровень серьезности и позволяет злоумышленникам получать доступ к конфиденциальным данным без необходимой аутентификации.
Подробности уязвимости
Плагин Ally, установленный более чем на 400 000 сайтов, предназначен для улучшения доступности и удобства использования. Уязвимость возникает из-за неправильной работы с параметрами URL, что позволяет нападающим внедрять SQL-команды через критические функции плагина. Исследование компании Wordfence подчеркивает, что потеря данных может происходить в результате добавления дополнительных SQL-запросов к существующим, используя методы неявной SQL-инъекции.
Рекомендации по обновлению
Согласно данным WordPress.org, только около 36% сайтов, использующих плагин Ally, обновились до безопасной версии 4.1.0, выпущенной 23 февраля 2026 года. Остальные 250 000 сайтов по-прежнему находятся под угрозой атаки. Владельцам рекомендуется немедленно обновить не только плагин, но и сам WordPress. В свежей версии 6.9.2 исправлены 10 уязвимостей, включая XSS и авторизацию.