Luka SQL Injection w wtyczce NEX-Forms dla WordPress (CVE-2025-10185)

Luka SQL Injection w wtyczce NEX-Forms dla WordPress umożliwia atakującym z uprawnieniami administratora wykradanie danych z bazy. Zalecana aktualizacja wtyczki.
CVE-2025-10185CVSS 4.9Web

Luka SQL Injection w wtyczce NEX-Forms dla WordPress (CVE-2025-10185)

Luka SQL Injection w wtyczce NEX-Forms dla WordPress umożliwia atakującym z uprawnieniami administratora wykradanie danych z bazy. Zalecana aktualizacja wtyczki.

CVSS
4.9 MEDIUM
EPSS
21.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NEX-Forms – Ultimate Forms Plugin dla WordPress do wersji 9.1.6 jest podatna na atak SQL Injection poprzez parametr 'orderby' w akcji nf_load_form_entries. Luka wynika z niewystarczającego zabezpieczenia parametru oraz braku odpowiedniego przygotowania zapytania SQL, co umożliwia atakującym z uprawnieniami administratora wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Luka może być również wykorzystana przez użytkowników o niższych uprawnieniach, jeśli administrator udzieli im odpowiedniego dostępu, zwiększając ryzyko nieautoryzowanego dostępu do danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki NEX-Forms do wersji po 9.1.6, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji wtyczki tylko do zaufanych administratorów, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować system pod kątem prób wykorzystania luki. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczeń, takich jak zapory aplikacyjne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS