WPNakama dla WordPress podatny na czasową iniekcję SQL przez parametr 'order_by'

WPNakama WordPress do 0.6.3 podatna na SQL Injection przez 'order_by'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-14068CVSS 7.5Web

WPNakama dla WordPress podatny na czasową iniekcję SQL przez parametr 'order_by'

WPNakama WordPress do 0.6.3 podatna na SQL Injection przez 'order_by'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
26.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPNakama dla WordPress do wersji 0.6.3 włącznie jest podatna na czasową iniekcję SQL poprzez parametr 'order_by'. Luka pozwala nieautoryzowanym atakującym na dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co może skutkować wyciekiem poufnych informacji i naruszeniem integralności danych. Zagrożenie jest szczególnie istotne dla właścicieli stron korzystających z wtyczki WPNakama, którzy nie zaktualizowali jej do bezpiecznej wersji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPNakama i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS