CVE-2025-13359: podatność SQL Injection w wtyczce TaxoPress dla WordPress
Podatność SQL Injection w wtyczce TaxoPress dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- taxopress
Co wiadomo
Wtyczka TaxoPress – Tag, Category, and Taxonomy Manager z funkcją AI Autotagger dla WordPress zawiera podatność typu time-based SQL Injection w funkcji getTermsForAjax we wszystkich wersjach do 3.40.1 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy, jeśli mają dostęp do metaboxa taksonomii.
Wpływ biznesowy
Podatność pozwala na eskalację ataku w środowiskach WordPress, gdzie użytkownicy mają uprawnienia współtwórcy lub wyższe. Może to prowadzić do nieautoryzowanego dostępu do danych bazodanowych, co zagraża poufności informacji i może skutkować naruszeniem bezpieczeństwa danych. Operatorzy powinni ocenić ryzyko w kontekście swoich instalacji i uprawnień użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TaxoPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji getTermsForAjax. Regularna weryfikacja i audyt uprawnień użytkowników jest kluczowa.