Luka SQL Injection w wtyczce Easy Email Subscription dla WordPress

Podatność SQL Injection w wtyczce Easy Email Subscription do WordPress umożliwia atakującym z uprawnieniami administratora wyciek danych z bazy.
CVE-2025-10683CVSS 4.9CMS

Luka SQL Injection w wtyczce Easy Email Subscription dla WordPress

Podatność SQL Injection w wtyczce Easy Email Subscription do WordPress umożliwia atakującym z uprawnieniami administratora wyciek danych z bazy.

CVSS
4.9 MEDIUM
EPSS
18.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Email Subscription dla WordPress do wersji 1.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'uid'. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Email Subscription i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących potencjalne szkody.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS