SQL Injection w wtyczce Robcore Netatmo dla WordPress (CVE-2025-10652)
Podatność SQL Injection w wtyczce Robcore Netatmo dla WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Robcore Netatmo dla WordPress do wersji 1.7 jest podatna na atak SQL Injection poprzez atrybut 'module_id' shortcode'u robcore-netatmo. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Atakujący z uprawnieniami na poziomie Współpracownika lub wyższym mogą wykorzystać tę lukę do eskalacji ataku i dalszego kompromitowania infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Robcore Netatmo do wersji po 1.7, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, przeprowadzić przegląd logów pod kątem podejrzanych zapytań SQL oraz monitorować bazę danych pod kątem nieautoryzowanych działań. Warto również rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz regularne audyty bezpieczeństwa.