CVE-2025-1264: SQL Injection w wtyczce Broken Link Checker dla WordPress

Podatność SQL Injection w wtyczce Broken Link Checker do WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-1264CVSS 6.5Web

CVE-2025-1264: SQL Injection w wtyczce Broken Link Checker dla WordPress

Podatność SQL Injection w wtyczce Broken Link Checker do WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.5 MEDIUM
EPSS
34.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Broken Link Checker firmy AIOSEO do WordPressa jest podatna na atak SQL Injection poprzez parametr 'orderBy' we wszystkich wersjach do 1.2.3 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na eskalację ataku przez użytkowników z ograniczonym dostępem, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli serwisów WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Broken Link Checker i ich instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi serwera pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS