CVE-2025-0821: podatność SQL Injection w wtyczce Bit Assist dla WordPress

Podatność SQL Injection w wtyczce Bit Assist dla WordPress umożliwia wyciek danych przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0821CVSS 6.5Web

CVE-2025-0821: podatność SQL Injection w wtyczce Bit Assist dla WordPress

Podatność SQL Injection w wtyczce Bit Assist dla WordPress umożliwia wyciek danych przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
42.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
bit assist

Co wiadomo

Wtyczka Bit Assist dla WordPress do wersji 1.5.2 włącznie jest podatna na czasową SQL Injection przez parametr 'id'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność pozwala na wyciek wrażliwych informacji z bazy danych WordPress, co może prowadzić do naruszenia poufności danych i dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Bit Assist u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS