Luka SQL Injection w wtyczce Community Events dla WordPress (CVE-2025-12646)

Wtyczka Community Events WordPress do 1.5.4 ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecana szybka aktualizacja i monitorowanie.
CVE-2025-12646CVSS 7.5Web

Luka SQL Injection w wtyczce Community Events dla WordPress (CVE-2025-12646)

Wtyczka Community Events WordPress do 1.5.4 ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecana szybka aktualizacja i monitorowanie.

CVSS
7.5 HIGH
EPSS
23.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Community Events dla WordPress do wersji 1.5.4 włącznie jest podatna na atak SQL Injection poprzez parametr 'dayofyear'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia poufności danych i poważnych konsekwencji dla integralności i reputacji systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Community Events i jej aktualizację do najnowszej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących nieprawidłowe żądania. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS