Luka SQL Injection w wtyczce Specific Content For Mobile dla WordPress

Luka SQL Injection w wtyczce WordPress Specific Content For Mobile umożliwia wykradanie danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11454CVSS 6.5CMS

Luka SQL Injection w wtyczce Specific Content For Mobile dla WordPress

Luka SQL Injection w wtyczce WordPress Specific Content For Mobile umożliwia wykradanie danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
23.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Specific Content For Mobile – Customize the mobile version without redirections dla WordPress do wersji 0.5.5 zawiera lukę SQL Injection w funkcji eos_scfm_duplicate_post_as_draft(). Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę. Właściciele stron powinni traktować tę lukę jako średniego ryzyka i działać szybko, aby ograniczyć ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS