CVE-2025-10310: SQL Injection w wtyczce Rich Snippet Site Report dla WordPress

Podatność SQL Injection w wtyczce Rich Snippet Site Report dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10310CVSS 4.9Web

CVE-2025-10310: SQL Injection w wtyczce Rich Snippet Site Report dla WordPress

Podatność SQL Injection w wtyczce Rich Snippet Site Report dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
25.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Rich Snippet Site Report dla WordPress do wersji 2.0.0105 jest podatna na atak SQL Injection poprzez parametr 'last'. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych. Atak może być również przeprowadzony za pomocą CSRF.

Wpływ biznesowy

Podatność może pozwolić atakującym na dostęp do poufnych informacji z bazy danych witryny WordPress, co stanowi zagrożenie dla integralności i poufności danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, ponieważ może ona prowadzić do naruszenia danych i utraty zaufania użytkowników. Zagrożenie jest średnie, ale wymaga szybkiej reakcji, zwłaszcza w środowiskach z wrażliwymi danymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Rich Snippet Site Report i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do parametrów wejściowych, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie mechanizmów ochrony przed CSRF. Priorytetem jest minimalizacja ekspozycji i monitorowanie systemu pod kątem potencjalnych ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS