CVE-2025-14770: SQL Injection w wtyczce Shipping Rate By Cities dla WordPress

Wtyczka Shipping Rate By Cities do WordPress jest podatna na SQL Injection przez parametr 'city', co może prowadzić do wycieku danych. Zalecane aktualizacje i monitorowanie.
CVE-2025-14770CVSS 7.5Web

CVE-2025-14770: SQL Injection w wtyczce Shipping Rate By Cities dla WordPress

Wtyczka Shipping Rate By Cities do WordPress jest podatna na SQL Injection przez parametr 'city', co może prowadzić do wycieku danych. Zalecane aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
20.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shipping Rate By Cities dla WordPress do wersji 2.0.0 jest podatna na atak SQL Injection poprzez parametr 'city'. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Shipping Rate By Cities, gdyż umożliwia atakującym dostęp do poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności użytkowników oraz utratą integralności danych, co negatywnie wpływa na reputację i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Shipping Rate By Cities i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku łatki, zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz priorytetowe traktowanie działań naprawczych. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS