Luka SQL Injection w wtyczce RapidResult dla WordPress (CVE-2025-10748)

Wtyczka RapidResult WordPress do wersji 1.2 podatna na SQL Injection przez parametr 's'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10748CVSS 6.5Web

Luka SQL Injection w wtyczce RapidResult dla WordPress (CVE-2025-10748)

Wtyczka RapidResult WordPress do wersji 1.2 podatna na SQL Injection przez parametr 's'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
19.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RapidResult dla WordPress do wersji 1.2 włącznie jest podatna na atak SQL Injection poprzez parametr 's'. Luka wynika z niewystarczającego zabezpieczenia tego parametru, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RapidResult u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp do kont z uprawnieniami współpracownika i wyższymi oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS