CVE-2025-13001: podatność SQL injection w wtyczce donations dla WordPress
Podatność SQL injection w wtyczce donations do WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.1 MEDIUM
- EPSS
- 13.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- donations
Co wiadomo
Wtyczka donations do WordPressa w wersji do 1.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem w zapytaniu SQL, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku SQL injection. Luka ma średni poziom zagrożenia (CVSS 4.1).
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do modyfikacji lub wykradzenia danych z bazy WordPressa, co może prowadzić do naruszenia integralności i poufności danych. W środowiskach produkcyjnych korzystających z tej wtyczki istnieje ryzyko eskalacji szkód poprzez manipulację danymi lub zakłócenie działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki donations od dostawcy kieranoshea i jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.