Luka SQL Injection w wtyczce Filter & Grids dla WordPress (CVE-2025-10289)
Wtyczka Filter & Grids do WordPress ma lukę SQL Injection (CVE-2025-10289) umożliwiającą wyciek danych z bazy MariaDB. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 16.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Filter & Grids dla WordPress do wersji 3.2.0 włącznie jest podatna na atak SQL Injection poprzez parametr 'phrase'. Luka pozwala nieautoryzowanym atakującym na dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy MariaDB.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych MariaDB, co może skutkować naruszeniem prywatności i bezpieczeństwa danych. Zagrożenie dotyczy środowisk korzystających z podatnej wersji wtyczki oraz bazy MariaDB, co wymaga szybkiej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Filter & Grids u jej dostawcy i wdrożenie najnowszej, bezpiecznej wersji. W międzyczasie warto ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie mechanizmów zapobiegających SQL Injection. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.