CVE-2025-0308: podatność SQL Injection w wtyczce Ultimate Member dla WordPress

Podatność SQL Injection w wtyczce Ultimate Member do WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-0308CVSS 7.5Web

CVE-2025-0308: podatność SQL Injection w wtyczce Ultimate Member dla WordPress

Podatność SQL Injection w wtyczce Ultimate Member do WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.5 HIGH
EPSS
41.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate member

Co wiadomo

Wtyczka Ultimate Member dla WordPress do wersji 2.9.1 włącznie zawiera podatność na czasową SQL Injection poprzez parametr wyszukiwania. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia dostęp do poufnych informacji w bazie danych WordPress, co może prowadzić do wycieku danych użytkowników i naruszenia integralności systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate Member u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybkie załatanie luki lub ograniczenie jej eksploatacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS