Luka SQL Injection w wtyczce TARIFFUXX dla WordPress do wersji 1.4

Wtyczka TARIFFUXX do WordPress do wersji 1.4 ma lukę SQL Injection umożliwiającą wyciek danych. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie systemu.
CVE-2025-10682CVSS 6.5Web

Luka SQL Injection w wtyczce TARIFFUXX dla WordPress do wersji 1.4

Wtyczka TARIFFUXX do WordPress do wersji 1.4 ma lukę SQL Injection umożliwiającą wyciek danych. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie systemu.

CVSS
6.5 MEDIUM
EPSS
20.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TARIFFUXX dla WordPress w wersjach do 1.4 włącznie jest podatna na atak SQL Injection. Luka wynika z niewystarczającego oczyszczenia danych użytkownika wykorzystywanych bezpośrednio w zapytaniach SQL, co pozwala na wyciągnięcie wrażliwych informacji z bazy danych.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe zapytania SQL poprzez shortcode 'tariffuxx_configurator'. Może to prowadzić do wycieku poufnych danych, co zagraża integralności i poufności informacji w systemie WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka zagrożenie dla bezpieczeństwa aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TARIFFUXX i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi serwera pod kątem podejrzanych zapytań SQL. Dodatkowo warto rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz przeprowadzić audyt bezpieczeństwa aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS