Luka SQL Injection i XSS w wtyczce RegistrationMagic dla WordPress

Wtyczka RegistrationMagic do WordPress ma poważne luki SQL Injection i XSS. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-11204CVSS 7.2Web

Luka SQL Injection i XSS w wtyczce RegistrationMagic dla WordPress

Wtyczka RegistrationMagic do WordPress ma poważne luki SQL Injection i XSS. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
30.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RegistrationMagic dla WordPress do wersji 6.0.6.2 zawiera lukę SQL Injection umożliwiającą administratorom dodawanie złośliwych zapytań do bazy danych. Dodatkowo, nieautoryzowani atakujący mogą wykorzystać Cross-Site Scripting (XSS) poprzez user-agent podczas przesyłania formularza.

Wpływ biznesowy

Luka pozwala na wyciek wrażliwych danych z bazy przez osoby z uprawnieniami administratora, co może prowadzić do naruszenia poufności i integralności danych. Atak XSS umożliwia z kolei przeprowadzenie ataków na użytkowników strony, co może skutkować utratą zaufania i problemami z bezpieczeństwem aplikacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki RegistrationMagic do najnowszej wersji dostępnej u dostawcy. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych zapytań SQL oraz analizować ruch pod kątem prób ataków XSS. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS