CVE-2025-13417: SQL Injection w wtyczce Plugin Organizer dla WordPress

Wtyczka Plugin Organizer WordPress przed 10.2.4 podatna na SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-13417CVSS 8.6CMS

CVE-2025-13417: SQL Injection w wtyczce Plugin Organizer dla WordPress

Wtyczka Plugin Organizer WordPress przed 10.2.4 podatna na SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
15.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Plugin Organizer dla WordPress w wersjach przed 10.2.4 nie sanitizuje i nie zabezpiecza parametru przed użyciem w zapytaniu SQL, co umożliwia subskrybentom przeprowadzenie ataku SQL injection. Luka ta została oceniona jako poważna (CVSS 8.6).

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. W środowiskach CMS opartych na WordPressie może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Plugin Organizer do wersji 10.2.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp subskrybentów do wrażliwych funkcji oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS