CVE-2025-13000: podatność SQL Injection w wtyczce db-access dla WordPress
Wtyczka db-access do WordPress do wersji 0.8.7 pozwala na ataki SQL Injection przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.7 HIGH
- EPSS
- 20.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- db-access
Co wiadomo
Wtyczka db-access do WordPress w wersjach do 0.8.7 nie wymaga odpowiedniej autoryzacji w akcji AJAX, co pozwala każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na przeprowadzenie ataku SQL Injection.
Wpływ biznesowy
Podatność umożliwia niskopoziomowym użytkownikom wykonanie złośliwych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji bazy lub zakłócenia działania serwisu. Operatorzy stron korzystających z tej wtyczki powinni potraktować zagrożenie jako wysokie i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki db-access u dostawcy jimbob1953 i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.