Luka SQL Injection w wtyczce Featured Image from URL (FIFU) dla WordPress

Wtyczka FIFU do WordPressa ma lukę SQL Injection umożliwiającą administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10037CVSS 4.9Web

Luka SQL Injection w wtyczce Featured Image from URL (FIFU) dla WordPress

Wtyczka FIFU do WordPressa ma lukę SQL Injection umożliwiającą administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
22.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Featured Image from URL (FIFU) do WordPressa w wersjach do 5.2.7 włącznie jest podatna na atak SQL Injection poprzez funkcję get_posts_with_internal_featured_image(). Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy WordPressa, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Luka wymaga uwagi właścicieli infrastruktury korzystającej z tej wtyczki, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FIFU u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS