CVE-2025-1648: podatność SQL Injection w wtyczce Yawave dla WordPress
Wtyczka Yawave do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.5 HIGH
- EPSS
- 57.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yawave
Co wiadomo
Wtyczka Yawave dla WordPress do wersji 2.9.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'lbid'. Brak odpowiedniego zabezpieczenia i przygotowania zapytań SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta może prowadzić do wycieku poufnych informacji z bazy danych, co zagraża integralności i poufności danych firmowych. Atakujący nie muszą być uwierzytelnieni, co zwiększa ryzyko wykorzystania luki. Operatorzy stron korzystających z wtyczki Yawave powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yawave u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.