Luka SQL Injection w wtyczce External Login dla WordPress (CVE-2025-11177)

Wtyczka External Login WordPress do 1.11.2 ma lukę SQL Injection umożliwiającą wyciek danych z PostgreSQL i MSSQL. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-11177CVSS 7.5Web

Luka SQL Injection w wtyczce External Login dla WordPress (CVE-2025-11177)

Wtyczka External Login WordPress do 1.11.2 ma lukę SQL Injection umożliwiającą wyciek danych z PostgreSQL i MSSQL. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
29.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka External Login dla WordPress do wersji 1.11.2 włącznie jest podatna na atak SQL Injection poprzez parametr 'log'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z baz PostgreSQL lub MSSQL.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie, co stanowi poważne zagrożenie dla bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki i konfigurujące zewnętrzne bazy PostgreSQL lub MSSQL powinny traktować tę lukę jako wysokiego ryzyka, mogącą prowadzić do naruszenia poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki External Login i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bazy danych. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS