CVE-2025-14973: SQL Injection w wtyczce Recipe Card Blocks Lite dla WordPress

Luka SQL Injection w wtyczce Recipe Card Blocks Lite WordPress przed 3.4.13 pozwala na ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2025-14973CVSS 6.8CMS

CVE-2025-14973: SQL Injection w wtyczce Recipe Card Blocks Lite dla WordPress

Luka SQL Injection w wtyczce Recipe Card Blocks Lite WordPress przed 3.4.13 pozwala na ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.8 MEDIUM
EPSS
23.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Recipe Card Blocks Lite dla WordPress w wersjach przed 3.4.13 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem w zapytaniu SQL, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataku SQL injection.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie. W środowiskach produkcyjnych może to skutkować poważnymi zakłóceniami działania serwisu oraz naruszeniem integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Recipe Card Blocks Lite do wersji 3.4.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd i wzmocnienie zabezpieczeń bazy danych oraz aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS