CVE-2025-0861: podatność SQL Injection w wtyczce vr-frases dla WordPress
Podatność SQL Injection w wtyczce vr-frases WordPress umożliwia atakującym wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 38.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vr-frases
Co wiadomo
Wtyczka vr-frases do WordPressa (do zbierania i udostępniania cytatów) jest podatna na atak SQL Injection w wersjach do 3.0.1 włącznie. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia poufności danych i potencjalnych dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki vr-frases u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko biznesowe.