КИБЕРБЕЗОПАСНОСТЬ

Уязвимость SQL-инъекции в плагине Ally затрагивает 250 000 сайтов на WordPress

Уязвимость SQL-инъекции в плагине Elementor Ally затрагивает 250 тыс. сайтов на WordPress. Рекомендуется срочное обновление плагина.

✍️ Редакция iTech News | 11.03.2026 | ⏱ 1 мин | 👁 5 | Источник: BleepingComputer
🕵

Недавняя уязвимость SQL-инъекции в плагине Ally от Elementor угрожает более 250 тысячам сайтов на WordPress. Ошибка, зарегистрированная как CVE-2026-2313, имеет высокий уровень серьезности и позволяет злоумышленникам получать доступ к конфиденциальным данным без необходимой аутентификации.

Подробности уязвимости

Плагин Ally, установленный более чем на 400 000 сайтов, предназначен для улучшения доступности и удобства использования. Уязвимость возникает из-за неправильной работы с параметрами URL, что позволяет нападающим внедрять SQL-команды через критические функции плагина. Исследование компании Wordfence подчеркивает, что потеря данных может происходить в результате добавления дополнительных SQL-запросов к существующим, используя методы неявной SQL-инъекции.

Рекомендации по обновлению

Согласно данным WordPress.org, только около 36% сайтов, использующих плагин Ally, обновились до безопасной версии 4.1.0, выпущенной 23 февраля 2026 года. Остальные 250 000 сайтов по-прежнему находятся под угрозой атаки. Владельцам рекомендуется немедленно обновить не только плагин, но и сам WordPress. В свежей версии 6.9.2 исправлены 10 уязвимостей, включая XSS и авторизацию.

Поделиться: Telegram X LinkedIn