Luka SQL Injection w wtyczce Community Events dla WordPress (CVE-2025-12646)
Wtyczka Community Events WordPress do 1.5.4 ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 23.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Community Events dla WordPress do wersji 1.5.4 włącznie jest podatna na atak SQL Injection poprzez parametr 'dayofyear'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia poufności danych i poważnych konsekwencji dla integralności i reputacji systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Community Events i jej aktualizację do najnowszej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących nieprawidłowe żądania. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej podatności.