CVE-2025-10003: SQL Injection w wtyczce UsersWP dla WordPress
Podatność SQL Injection w wtyczce UsersWP dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UsersWP dla WordPress do logowania i rejestracji użytkowników jest podatna na czasową SQL Injection poprzez funkcję 'upload_file_remove' i parametr 'htmlvar'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność może prowadzić do wycieku poufnych informacji z bazy danych WordPress, co zagraża integralności i poufności danych użytkowników. Atakujący mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do danych, co może skutkować naruszeniem prywatności i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UsersWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień również pomogą zmniejszyć ryzyko.