Luka SQL Injection w wtyczce Amelia dla WordPress (CVE-2025-12482)

Wtyczka Amelia dla WordPress do wersji 1.2.35 podatna na SQL Injection przez parametr 'search'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-12482CVSS 7.5Web

Luka SQL Injection w wtyczce Amelia dla WordPress (CVE-2025-12482)

Wtyczka Amelia dla WordPress do wersji 1.2.35 podatna na SQL Injection przez parametr 'search'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
24.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress do wersji 1.2.35 jest podatna na atak SQL Injection poprzez parametr 'search'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji przechowywanych w bazie danych witryny WordPress, co może prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amelia i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić ocenę ryzyka. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących nieautoryzowane zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS