CVE-2025-15268: SQL Injection w wtyczce Infility Global dla WordPress

Wtyczka Infility Global WordPress do 2.14.46 ma lukę SQL Injection umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-15268CVSS 7.5Web

CVE-2025-15268: SQL Injection w wtyczce Infility Global dla WordPress

Wtyczka Infility Global WordPress do 2.14.46 ma lukę SQL Injection umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
35.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Infility Global dla WordPress do wersji 2.14.46 jest podatna na niezautoryzowany atak SQL Injection poprzez akcję API 'infility_get_data'. Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika, co umożliwia wstrzyknięcie dodatkowych zapytań SQL i wyciek danych.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do uzyskania dostępu do wrażliwych informacji z bazy danych, co może prowadzić do naruszenia poufności danych i potencjalnych szkód dla reputacji firmy. W środowiskach z określonymi konfiguracjami serwera ryzyko jest szczególnie wysokie, co wymaga szybkiej reakcji zespołów IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Infility Global i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do API, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL. Priorytetem jest minimalizacja ekspozycji i monitorowanie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS