CVE-2025-2010: SQL Injection w wtyczce JobWP dla WordPress

Wtyczka JobWP do WordPress ma lukę SQL Injection w parametrach przesyłania CV, narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2010CVSS 7.5Web

CVE-2025-2010: SQL Injection w wtyczce JobWP dla WordPress

Wtyczka JobWP do WordPress ma lukę SQL Injection w parametrach przesyłania CV, narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
74.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JobWP dla WordPress do zarządzania ofertami pracy jest podatna na atak SQL Injection poprzez parametr 'jobwp_upload_resume' w wersjach do 2.3.9 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym dostęp do wrażliwych informacji przechowywanych w bazie danych serwisu, co może prowadzić do naruszenia prywatności użytkowników i utraty integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa aplikacji i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JobWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania CV, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i zabezpieczyć bazę danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS