CVE-2025-2128: SQL Injection w wtyczce Cost Calculator Builder dla WordPress

Podatność SQL Injection w wtyczce Cost Calculator Builder dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2128CVSS 6.5Web

CVE-2025-2128: SQL Injection w wtyczce Cost Calculator Builder dla WordPress

Podatność SQL Injection w wtyczce Cost Calculator Builder dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
31.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress do wersji 3.2.67 jest podatna na czasową SQL Injection poprzez parametr 'order_ids'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich aplikacji webowych i danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu WordPress do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS