CVE-2025-14153: SQL Injection w wtyczce Page Expire Popup/Redirection dla WordPress
Podatność SQL Injection w wtyczce Page Expire Popup/Redirection dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Page Expire Popup/Redirection dla WordPress do wersji 1.0 włącznie jest podatna na czasową SQL Injection poprzez atrybut shortcode 'id'. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na eskalację ataku przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz utratą zaufania użytkowników. Infrastruktura WordPress korzystająca z tej wtyczki wymaga szybkiej reakcji, aby ograniczyć ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Expire Popup/Redirection i jej instalację. W przypadku braku łatki, ogranicz dostęp do funkcji shortcode 'id' tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.