CVE-2025-13000: podatność SQL Injection w wtyczce db-access dla WordPress

Wtyczka db-access do WordPress do wersji 0.8.7 pozwala na ataki SQL Injection przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13000CVSS 7.7CMS

CVE-2025-13000: podatność SQL Injection w wtyczce db-access dla WordPress

Wtyczka db-access do WordPress do wersji 0.8.7 pozwala na ataki SQL Injection przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.7 HIGH
EPSS
20.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
db-access

Co wiadomo

Wtyczka db-access do WordPress w wersjach do 0.8.7 nie wymaga odpowiedniej autoryzacji w akcji AJAX, co pozwala każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na przeprowadzenie ataku SQL Injection.

Wpływ biznesowy

Podatność umożliwia niskopoziomowym użytkownikom wykonanie złośliwych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji bazy lub zakłócenia działania serwisu. Operatorzy stron korzystających z tej wtyczki powinni potraktować zagrożenie jako wysokie i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki db-access u dostawcy jimbob1953 i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS