CVE-2025-13431: SQL Injection w wtyczce SlimStat Analytics dla WordPress

Podatność SQL Injection w SlimStat Analytics do wersji 5.3.1 umożliwia wyciek danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-13431CVSS 6.5Web

CVE-2025-13431: SQL Injection w wtyczce SlimStat Analytics dla WordPress

Podatność SQL Injection w SlimStat Analytics do wersji 5.3.1 umożliwia wyciek danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
6.5 MEDIUM
EPSS
12.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SlimStat Analytics dla WordPress do wersji 5.3.1 jest podatna na czasową iniekcję SQL poprzez parametr 'args'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Zagrożenie dotyczy środowisk, gdzie wtyczka SlimStat Analytics jest zainstalowana i używana, a użytkownicy mają co najmniej uprawnienia subskrybenta.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SlimStat Analytics i jej instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS