CVE-2025-13001: podatność SQL injection w wtyczce donations dla WordPress

Podatność SQL injection w wtyczce donations do WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13001CVSS 4.1CMS

CVE-2025-13001: podatność SQL injection w wtyczce donations dla WordPress

Podatność SQL injection w wtyczce donations do WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.1 MEDIUM
EPSS
13.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
donations

Co wiadomo

Wtyczka donations do WordPressa w wersji do 1.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem w zapytaniu SQL, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku SQL injection. Luka ma średni poziom zagrożenia (CVSS 4.1).

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do modyfikacji lub wykradzenia danych z bazy WordPressa, co może prowadzić do naruszenia integralności i poufności danych. W środowiskach produkcyjnych korzystających z tej wtyczki istnieje ryzyko eskalacji szkód poprzez manipulację danymi lub zakłócenie działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki donations od dostawcy kieranoshea i jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS