CVE-2025-14615: Wysoki poziom zagrożenia SQL Injection w wtyczce WordPress Dashboard Builder

Wtyczka Dashboard Builder dla WordPress podatna na CSRF i SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-14615CVSS 7.1Web

CVE-2025-14615: Wysoki poziom zagrożenia SQL Injection w wtyczce WordPress Dashboard Builder

Wtyczka Dashboard Builder dla WordPress podatna na CSRF i SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
3.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dashboard Builder dla WordPress do tworzenia wykresów jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.5.7 włącznie. Brak walidacji nonce pozwala atakującym na modyfikację zapytań SQL i danych uwierzytelniających bazy danych poprzez spreparowane żądania, co skutkuje możliwością wykonania dowolnych zapytań SQL i wycieku danych.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację zapytań SQL wykonywanych przez wtyczkę, co może prowadzić do ujawnienia poufnych danych lub manipulacji danymi w bazie. Atakujący mogą wykorzystać tę lukę do kradzieży informacji lub zakłócenia działania serwisu, co stanowi poważne zagrożenie dla integralności i poufności danych oraz reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dashboard Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować administratorów w zakresie rozpoznawania prób phishingu i ataków CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS