CVE-2025-2248: podatność SQL injection w wtyczce WP-PManager dla WordPress
Podatność SQL injection w wtyczce WP-PManager do WordPressa pozwala na ataki przez nieodpowiednio zabezpieczone parametry SQL.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-pmanager
Co wiadomo
Wtyczka WP-PManager do WordPressa w wersji do 1.2 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem w zapytaniu SQL, co pozwala administratorom na przeprowadzenie ataków SQL injection.
Wpływ biznesowy
Podatność ta może umożliwić administratorom wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do niezamierzonych modyfikacji bazy danych lub ujawnienia wrażliwych informacji. W środowiskach CMS wykorzystujących WP-PManager istnieje ryzyko naruszenia integralności danych oraz potencjalnych przerw w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-PManager u dostawcy oraz ich wdrożenie. W przypadku braku łatki, warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające w środowisku WordPress.