Luka SQL Injection w wtyczce FluentCart dla WordPress (CVE-2025-13495)

Podatność SQL Injection w wtyczce FluentCart do WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13495CVSS 4.9Web

Luka SQL Injection w wtyczce FluentCart dla WordPress (CVE-2025-13495)

Podatność SQL Injection w wtyczce FluentCart do WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
20.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FluentCart dla WordPress do wersji 1.3.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'groupKey'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i umożliwia administratorom dodawanie własnych zapytań SQL, co może prowadzić do wycieku wrażliwych informacji z bazy danych.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność systemu e-commerce opartego na WordPress z zainstalowaną wtyczką FluentCart.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FluentCart u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS