CVE-2025-13359: podatność SQL Injection w wtyczce TaxoPress dla WordPress

Podatność SQL Injection w wtyczce TaxoPress dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13359CVSS 6.5CMS

CVE-2025-13359: podatność SQL Injection w wtyczce TaxoPress dla WordPress

Podatność SQL Injection w wtyczce TaxoPress dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
24.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
taxopress

Co wiadomo

Wtyczka TaxoPress – Tag, Category, and Taxonomy Manager z funkcją AI Autotagger dla WordPress zawiera podatność typu time-based SQL Injection w funkcji getTermsForAjax we wszystkich wersjach do 3.40.1 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy, jeśli mają dostęp do metaboxa taksonomii.

Wpływ biznesowy

Podatność pozwala na eskalację ataku w środowiskach WordPress, gdzie użytkownicy mają uprawnienia współtwórcy lub wyższe. Może to prowadzić do nieautoryzowanego dostępu do danych bazodanowych, co zagraża poufności informacji i może skutkować naruszeniem bezpieczeństwa danych. Operatorzy powinni ocenić ryzyko w kontekście swoich instalacji i uprawnień użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TaxoPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji getTermsForAjax. Regularna weryfikacja i audyt uprawnień użytkowników jest kluczowa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS