CVE-2025-13431: SQL Injection w wtyczce SlimStat Analytics dla WordPress
Podatność SQL Injection w SlimStat Analytics do wersji 5.3.1 umożliwia wyciek danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SlimStat Analytics dla WordPress do wersji 5.3.1 jest podatna na czasową iniekcję SQL poprzez parametr 'args'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Zagrożenie dotyczy środowisk, gdzie wtyczka SlimStat Analytics jest zainstalowana i używana, a użytkownicy mają co najmniej uprawnienia subskrybenta.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SlimStat Analytics i jej instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.