CVE-2025-1648: podatność SQL Injection w wtyczce Yawave dla WordPress

Wtyczka Yawave do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-1648CVSS 7.5Web

CVE-2025-1648: podatność SQL Injection w wtyczce Yawave dla WordPress

Wtyczka Yawave do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.5 HIGH
EPSS
57.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
yawave

Co wiadomo

Wtyczka Yawave dla WordPress do wersji 2.9.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'lbid'. Brak odpowiedniego zabezpieczenia i przygotowania zapytań SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań i wykradanie danych z bazy.

Wpływ biznesowy

Podatność ta może prowadzić do wycieku poufnych informacji z bazy danych, co zagraża integralności i poufności danych firmowych. Atakujący nie muszą być uwierzytelnieni, co zwiększa ryzyko wykorzystania luki. Operatorzy stron korzystających z wtyczki Yawave powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yawave u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS