SQL Injection w wtyczce Quick Featured Images dla WordPress

Podatność SQL Injection w wtyczce Quick Featured Images do WordPress umożliwia atakującym z uprawnieniami edytora wyciek danych. Zalecane aktualizacje i monitorowanie.
CVE-2025-11980CVSS 4.9Web

SQL Injection w wtyczce Quick Featured Images dla WordPress

Podatność SQL Injection w wtyczce Quick Featured Images do WordPress umożliwia atakującym z uprawnieniami edytora wyciek danych. Zalecane aktualizacje i monitorowanie.

CVSS
4.9 MEDIUM
EPSS
22.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quick Featured Images dla WordPress do wersji 13.7.3 zawiera podatność SQL Injection w funkcji 'delete_orphaned', umożliwiającą atakującym z uprawnieniami edytora lub wyższymi wstrzyknięcie dodatkowych zapytań SQL. Atak wymaga przekonania użytkownika z uprawnieniami autora lub wyższymi do dodania złośliwej wartości pola niestandardowego.

Wpływ biznesowy

Podatność może prowadzić do wycieku wrażliwych danych z bazy WordPress, co zagraża poufności informacji. Atakujący z odpowiednimi uprawnieniami mogą manipulować zapytaniami SQL, co może skutkować naruszeniem integralności danych i utratą zaufania użytkowników. W środowiskach produkcyjnych może to wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quick Featured Images i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanych działań związanych z polami niestandardowymi. Dodatkowo, należy przeprowadzić przegląd konfiguracji bezpieczeństwa WordPress i rozważyć wdrożenie mechanizmów zapobiegających wstrzyknięciom SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS