Luka SQL Injection w wtyczce ProjectList dla WordPress (CVE-2025-13370)
Wtyczka ProjectList do WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 22.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProjectList dla WordPress do wersji 0.3.0 jest podatna na czasową SQL Injection poprzez parametr 'id'. Luka pozwala użytkownikom z uprawnieniami edytora i wyższymi na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami edytora mogą wykorzystać tę lukę do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować wyciekiem poufnych informacji, co zagraża integralności i poufności danych oraz może wpłynąć na reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ProjectList do wersji po 0.3.0, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć audyt bezpieczeństwa i stosowanie zasad minimalnych uprawnień.