CVE-2025-14973: SQL Injection w wtyczce Recipe Card Blocks Lite dla WordPress
Luka SQL Injection w wtyczce Recipe Card Blocks Lite WordPress przed 3.4.13 pozwala na ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.8 MEDIUM
- EPSS
- 23.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Recipe Card Blocks Lite dla WordPress w wersjach przed 3.4.13 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem w zapytaniu SQL, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataku SQL injection.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie. W środowiskach produkcyjnych może to skutkować poważnymi zakłóceniami działania serwisu oraz naruszeniem integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Recipe Card Blocks Lite do wersji 3.4.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd i wzmocnienie zabezpieczeń bazy danych oraz aplikacji.