Luka SQL Injection w wtyczce RapidResult dla WordPress (CVE-2025-10748)
Wtyczka RapidResult WordPress do wersji 1.2 podatna na SQL Injection przez parametr 's'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RapidResult dla WordPress do wersji 1.2 włącznie jest podatna na atak SQL Injection poprzez parametr 's'. Luka wynika z niewystarczającego zabezpieczenia tego parametru, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RapidResult u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp do kont z uprawnieniami współpracownika i wyższymi oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.