Luka SQL Injection w wtyczce wpForo Forum dla WordPress (CVE-2025-11740)
Podatność SQL Injection w wtyczce wpForo Forum (do wersji 2.4.9) umożliwia wykradanie danych przez uwierzytelnionych użytkowników.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpForo Forum dla WordPress do wersji 2.4.9 włącznie jest podatna na atak SQL Injection w module Subscriptions Manager. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika, co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania do serwisu. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej opartej na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do modułu Subscriptions Manager, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć system przed nieautoryzowanym dostępem i wstrzyknięciem kodu SQL.