CVE-2025-1323: podatność SQL Injection w wtyczce WP-Recall dla WordPress
Wtyczka WP-Recall dla WordPress do wersji 16.26.10 jest podatna na SQL Injection, co umożliwia wyciek danych z bazy. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 85.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPress do wersji 16.26.10 włącznie jest podatna na atak SQL Injection poprzez parametr 'databeat'. Brak odpowiedniego zabezpieczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WP-Recall. Atakujący mogą uzyskać dostęp do wrażliwych informacji z bazy danych, co może prowadzić do wycieku danych użytkowników oraz naruszenia integralności systemu. Wysoki poziom ryzyka wymaga szybkiej reakcji i oceny ekspozycji infrastruktury.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP-Recall u dostawcy i wdrożyć je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe zarządzanie ryzykiem. Regularne przeglądy zabezpieczeń i audyty bazy danych są wskazane.