CVE-2025-13409: SQL Injection w wtyczce Form Vibes – Database Manager for Forms w WordPress

Luka SQL Injection w wtyczce Form Vibes do WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13409CVSS 4.9Web

CVE-2025-13409: SQL Injection w wtyczce Form Vibes – Database Manager for Forms w WordPress

Luka SQL Injection w wtyczce Form Vibes do WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
18.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Form Vibes – Database Manager for Forms do WordPressa jest podatna na atak SQL Injection poprzez parametr 'params' we wszystkich wersjach do 1.4.13 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i nieodpowiedniego przygotowania zapytań SQL, co umożliwia administratorom dodawanie własnych zapytań i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to skutkować naruszeniem poufności danych oraz potencjalnym wpływem na integralność i dostępność systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich aplikacji webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Form Vibes i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i stosować zasady minimalnych uprawnień, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS