CVE-2025-12483: SQL Injection w wtyczce Visualizer dla WordPress

SQL Injection w wtyczce Visualizer dla WordPress umożliwia wyciek danych. Aktualizuj do wersji 3.11.14, by zabezpieczyć stronę przed atakiem.
CVE-2025-12483CVSS 6.5Web

CVE-2025-12483: SQL Injection w wtyczce Visualizer dla WordPress

SQL Injection w wtyczce Visualizer dla WordPress umożliwia wyciek danych. Aktualizuj do wersji 3.11.14, by zabezpieczyć stronę przed atakiem.

CVSS
6.5 MEDIUM
EPSS
18.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Visualizer: Tables and Charts Manager dla WordPress do wersji 3.11.12 jest podatna na atak SQL Injection poprzez parametr 'query'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy. Wersja 3.11.13 podnosi próg do administratora, a 3.11.14 usuwa lukę całkowicie.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem na poziomie Współpracownika lub wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić organizację na ryzyko wycieku danych oraz naruszenie integralności systemu. Wdrożenie odpowiednich poprawek jest kluczowe dla zabezpieczenia środowiska WordPress przed potencjalnymi atakami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Visualizer do wersji 3.11.14 lub nowszej, która usuwa podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu administratora oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeglądaj uprawnienia użytkowników i minimalizuj ryzyko poprzez ograniczenie dostępu do wrażliwych funkcji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS