Luka SQL Injection w wtyczce WP Directory Kit dla WordPress

Wtyczka WP Directory Kit do WordPress ma lukę SQL Injection w wersjach do 1.4.3. Zalecane jest szybkie zaktualizowanie lub ograniczenie dostępu.
CVE-2025-13138CVSS 7.5Web

Luka SQL Injection w wtyczce WP Directory Kit dla WordPress

Wtyczka WP Directory Kit do WordPress ma lukę SQL Injection w wersjach do 1.4.3. Zalecane jest szybkie zaktualizowanie lub ograniczenie dostępu.

CVSS
7.5 HIGH
EPSS
72.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Directory Kit do WordPressa jest podatna na atak SQL Injection poprzez parametr 'columns_search' w funkcji select_2_ajax() we wszystkich wersjach do 1.4.3 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPressa, co może skutkować naruszeniem prywatności i bezpieczeństwa danych. Właściciele stron i administratorzy powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach z publicznym dostępem do panelu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Directory Kit i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wykorzystującej parametr 'columns_search', monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS