CVE-2025-10003: SQL Injection w wtyczce UsersWP dla WordPress

Podatność SQL Injection w wtyczce UsersWP dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10003CVSS 6.5CMS

CVE-2025-10003: SQL Injection w wtyczce UsersWP dla WordPress

Podatność SQL Injection w wtyczce UsersWP dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
23.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UsersWP dla WordPress do logowania i rejestracji użytkowników jest podatna na czasową SQL Injection poprzez funkcję 'upload_file_remove' i parametr 'htmlvar'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność może prowadzić do wycieku poufnych informacji z bazy danych WordPress, co zagraża integralności i poufności danych użytkowników. Atakujący mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do danych, co może skutkować naruszeniem prywatności i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UsersWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień również pomogą zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS