CVE-2025-13417: SQL Injection w wtyczce Plugin Organizer dla WordPress
Wtyczka Plugin Organizer WordPress przed 10.2.4 podatna na SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 15.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Plugin Organizer dla WordPress w wersjach przed 10.2.4 nie sanitizuje i nie zabezpiecza parametru przed użyciem w zapytaniu SQL, co umożliwia subskrybentom przeprowadzenie ataku SQL injection. Luka ta została oceniona jako poważna (CVSS 8.6).
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. W środowiskach CMS opartych na WordPressie może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Plugin Organizer do wersji 10.2.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp subskrybentów do wrażliwych funkcji oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń.