CVE-2025-2248: podatność SQL injection w wtyczce WP-PManager dla WordPress

Podatność SQL injection w wtyczce WP-PManager do WordPressa pozwala na ataki przez nieodpowiednio zabezpieczone parametry SQL.
CVE-2025-2248CVSS 5.4CMS

CVE-2025-2248: podatność SQL injection w wtyczce WP-PManager dla WordPress

Podatność SQL injection w wtyczce WP-PManager do WordPressa pozwala na ataki przez nieodpowiednio zabezpieczone parametry SQL.

CVSS
5.4 MEDIUM
EPSS
3.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-pmanager

Co wiadomo

Wtyczka WP-PManager do WordPressa w wersji do 1.2 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem w zapytaniu SQL, co pozwala administratorom na przeprowadzenie ataków SQL injection.

Wpływ biznesowy

Podatność ta może umożliwić administratorom wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do niezamierzonych modyfikacji bazy danych lub ujawnienia wrażliwych informacji. W środowiskach CMS wykorzystujących WP-PManager istnieje ryzyko naruszenia integralności danych oraz potencjalnych przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-PManager u dostawcy oraz ich wdrożenie. W przypadku braku łatki, warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS