CVE-2025-10047: SQL Injection w wtyczce Email Tracker dla WordPress
Podatność SQL Injection w wtyczce Email Tracker dla WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Tracker dla WordPress do wersji 5.3.15 jest podatna na atak SQL Injection poprzez parametr 'orderby'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala administratorom na wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych, a także na zaufanie użytkowników do systemu. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Tracker i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu na potencjalne ataki.