Wrażliwość SQL Injection w wtyczce 404 Solution dla WordPress (CVE-2025-14477)
Wtyczka 404 Solution do WordPress ma lukę SQL Injection umożliwiającą atakującym z uprawnieniami administratora wykradanie danych. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 23.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 404 Solution dla WordPress do wersji 3.1.0 jest podatna na atak SQL Injection z powodu niewystarczającej sanitacji parametru filterText w akcji AJAX ajaxUpdatePaginationLinks. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykradania danych z bazy poprzez technikę czasowego ataku blind SQL Injection.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych informacji z bazy danych. Może to narazić infrastrukturę na utratę poufności danych oraz potencjalne naruszenia zgodności z regulacjami. W przypadku wykorzystania luki, możliwe są poważne konsekwencje dla integralności i bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki 404 Solution i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji AJAX ajaxUpdatePaginationLinks tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt uprawnień administratorów i ograniczyć ich liczbę do niezbędnego minimum.