Luka SQL Injection w wtyczce FluentCart dla WordPress (CVE-2025-13495)
Podatność SQL Injection w wtyczce FluentCart do WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 20.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FluentCart dla WordPress do wersji 1.3.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'groupKey'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i umożliwia administratorom dodawanie własnych zapytań SQL, co może prowadzić do wycieku wrażliwych informacji z bazy danych.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność systemu e-commerce opartego na WordPress z zainstalowaną wtyczką FluentCart.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FluentCart u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.