Luka SQL Injection w wtyczce wpForo Forum dla WordPress (CVE-2025-11740)

Podatność SQL Injection w wtyczce wpForo Forum (do wersji 2.4.9) umożliwia wykradanie danych przez uwierzytelnionych użytkowników.
CVE-2025-11740CVSS 6.5Web

Luka SQL Injection w wtyczce wpForo Forum dla WordPress (CVE-2025-11740)

Podatność SQL Injection w wtyczce wpForo Forum (do wersji 2.4.9) umożliwia wykradanie danych przez uwierzytelnionych użytkowników.

CVSS
6.5 MEDIUM
EPSS
16.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpForo Forum dla WordPress do wersji 2.4.9 włącznie jest podatna na atak SQL Injection w module Subscriptions Manager. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika, co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania do serwisu. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej opartej na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do modułu Subscriptions Manager, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć system przed nieautoryzowanym dostępem i wstrzyknięciem kodu SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS