CVE-2025-2010: SQL Injection w wtyczce JobWP dla WordPress
Wtyczka JobWP do WordPress ma lukę SQL Injection w parametrach przesyłania CV, narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 74.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JobWP dla WordPress do zarządzania ofertami pracy jest podatna na atak SQL Injection poprzez parametr 'jobwp_upload_resume' w wersjach do 2.3.9 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym dostęp do wrażliwych informacji przechowywanych w bazie danych serwisu, co może prowadzić do naruszenia prywatności użytkowników i utraty integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa aplikacji i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JobWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania CV, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i zabezpieczyć bazę danych.