Luka SQL Injection w wtyczce Team WordPress (CVE-2025-14124)

Wtyczka Team WordPress przed 5.0.11 podatna na SQL injection przez akcję AJAX. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-14124CVSS 8.6CMS

Luka SQL Injection w wtyczce Team WordPress (CVE-2025-14124)

Wtyczka Team WordPress przed 5.0.11 podatna na SQL injection przez akcję AJAX. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
72.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Team dla WordPressa w wersjach przed 5.0.11 nieprawidłowo przetwarza parametr w zapytaniu SQL dostępnym przez akcję AJAX dla nieautoryzowanych użytkowników, co umożliwia atak SQL injection. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. Dla operatorów stron opartych na WordPressie oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne przerwy w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Team do wersji 5.0.11 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd zabezpieczeń i priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS