SQL Injection w wtyczce Robcore Netatmo dla WordPress (CVE-2025-10652)

Podatność SQL Injection w wtyczce Robcore Netatmo dla WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-10652CVSS 6.5Web

SQL Injection w wtyczce Robcore Netatmo dla WordPress (CVE-2025-10652)

Podatność SQL Injection w wtyczce Robcore Netatmo dla WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.5 MEDIUM
EPSS
19.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Robcore Netatmo dla WordPress do wersji 1.7 jest podatna na atak SQL Injection poprzez atrybut 'module_id' shortcode'u robcore-netatmo. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Atakujący z uprawnieniami na poziomie Współpracownika lub wyższym mogą wykorzystać tę lukę do eskalacji ataku i dalszego kompromitowania infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Robcore Netatmo do wersji po 1.7, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, przeprowadzić przegląd logów pod kątem podejrzanych zapytań SQL oraz monitorować bazę danych pod kątem nieautoryzowanych działań. Warto również rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz regularne audyty bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS