CVE-2025-0821: podatność SQL Injection w wtyczce Bit Assist dla WordPress
Podatność SQL Injection w wtyczce Bit Assist dla WordPress umożliwia wyciek danych przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bit assist
Co wiadomo
Wtyczka Bit Assist dla WordPress do wersji 1.5.2 włącznie jest podatna na czasową SQL Injection przez parametr 'id'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność pozwala na wyciek wrażliwych informacji z bazy danych WordPress, co może prowadzić do naruszenia poufności danych i dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Bit Assist u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.