CVE-2025-12483: SQL Injection w wtyczce Visualizer dla WordPress
SQL Injection w wtyczce Visualizer dla WordPress umożliwia wyciek danych. Aktualizuj do wersji 3.11.14, by zabezpieczyć stronę przed atakiem.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Visualizer: Tables and Charts Manager dla WordPress do wersji 3.11.12 jest podatna na atak SQL Injection poprzez parametr 'query'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy. Wersja 3.11.13 podnosi próg do administratora, a 3.11.14 usuwa lukę całkowicie.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem na poziomie Współpracownika lub wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić organizację na ryzyko wycieku danych oraz naruszenie integralności systemu. Wdrożenie odpowiednich poprawek jest kluczowe dla zabezpieczenia środowiska WordPress przed potencjalnymi atakami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Visualizer do wersji 3.11.14 lub nowszej, która usuwa podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu administratora oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeglądaj uprawnienia użytkowników i minimalizuj ryzyko poprzez ograniczenie dostępu do wrażliwych funkcji.