SQL Injection w wtyczce onOffice for WP-Websites dla WordPress

Podatność SQL Injection w wtyczce onOffice for WP-Websites do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10045CVSS 4.9Web

SQL Injection w wtyczce onOffice for WP-Websites dla WordPress

Podatność SQL Injection w wtyczce onOffice for WP-Websites do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
26.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka onOffice for WP-Websites do WordPressa jest podatna na atak SQL Injection poprzez parametr 'order' we wszystkich wersjach do 6.5.1 włącznie. Atakujący z uprawnieniami edytora lub wyższymi mogą wstrzyknąć dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych w bazie poprzez manipulację zapytaniami SQL, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia bezpieczeństwa danych oraz potencjalne konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki onOffice for WP-Websites i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPressa do niezbędnych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS