Luka SQL Injection w wtyczce Advanced Google reCAPTCHA dla WordPress (CVE-2025-2074)
Podatność SQL Injection w wtyczce Advanced Google reCAPTCHA dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Google reCAPTCHA dla WordPress do wersji 1.29 jest podatna na ogólny atak SQL Injection poprzez parametr 'sSearch'. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji oraz potencjalnym dalszymi atakami na infrastrukturę. Właściciele serwisów powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Google reCAPTCHA i ich wdrożenie. Jeśli poprawka nie jest jeszcze dostępna, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć czasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i priorytetyzować działania naprawcze.