CVE-2025-14153: SQL Injection w wtyczce Page Expire Popup/Redirection dla WordPress

Podatność SQL Injection w wtyczce Page Expire Popup/Redirection dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-14153CVSS 6.5Web

CVE-2025-14153: SQL Injection w wtyczce Page Expire Popup/Redirection dla WordPress

Podatność SQL Injection w wtyczce Page Expire Popup/Redirection dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
6.5 MEDIUM
EPSS
15.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page Expire Popup/Redirection dla WordPress do wersji 1.0 włącznie jest podatna na czasową SQL Injection poprzez atrybut shortcode 'id'. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na eskalację ataku przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz utratą zaufania użytkowników. Infrastruktura WordPress korzystająca z tej wtyczki wymaga szybkiej reakcji, aby ograniczyć ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Expire Popup/Redirection i jej instalację. W przypadku braku łatki, ogranicz dostęp do funkcji shortcode 'id' tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS