Luka SQL Injection w wtyczce GSpeech TTS dla WordPress

Wtyczka GSpeech TTS WordPress do wersji 3.17.13 ma lukę SQL Injection, umożliwiającą administratorom wyciek danych z bazy. Sprawdź aktualizacje i zabezpiecz system.
CVE-2025-10187CVSS 4.9Web

Luka SQL Injection w wtyczce GSpeech TTS dla WordPress

Wtyczka GSpeech TTS WordPress do wersji 3.17.13 ma lukę SQL Injection, umożliwiającą administratorom wyciek danych z bazy. Sprawdź aktualizacje i zabezpiecz system.

CVSS
4.9 MEDIUM
EPSS
30.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GSpeech TTS – WordPress Text To Speech jest podatna na atak SQL Injection poprzez parametr 'field' we wszystkich wersjach do 3.17.13 włącznie. Luka umożliwia administratorom dodawanie własnych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania dostępu do poufnych informacji przechowywanych w bazie danych. Może to skutkować naruszeniem integralności i poufności danych, co wpływa na bezpieczeństwo i reputację organizacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie mechanizmów zapobiegania wstrzyknięciom SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS