CVE-2025-14615: Wysoki poziom zagrożenia SQL Injection w wtyczce WordPress Dashboard Builder
Wtyczka Dashboard Builder dla WordPress podatna na CSRF i SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 3.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dashboard Builder dla WordPress do tworzenia wykresów jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.5.7 włącznie. Brak walidacji nonce pozwala atakującym na modyfikację zapytań SQL i danych uwierzytelniających bazy danych poprzez spreparowane żądania, co skutkuje możliwością wykonania dowolnych zapytań SQL i wycieku danych.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację zapytań SQL wykonywanych przez wtyczkę, co może prowadzić do ujawnienia poufnych danych lub manipulacji danymi w bazie. Atakujący mogą wykorzystać tę lukę do kradzieży informacji lub zakłócenia działania serwisu, co stanowi poważne zagrożenie dla integralności i poufności danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dashboard Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować administratorów w zakresie rozpoznawania prób phishingu i ataków CSRF.