CVE-2025-3107: podatność SQL Injection w wtyczce Newsletters dla WordPress
Podatność SQL Injection w wtyczce Newsletters dla WordPress umożliwia wykradanie danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Newsletters dla WordPress do wersji 4.9.9.8 jest podatna na czasową SQL Injection poprzez parametr 'orderby'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji w bazie danych, co może prowadzić do naruszenia poufności danych i potencjalnych szkód dla reputacji firmy. Wtyczka jest często używana do zarządzania newsletterami, więc zagrożenie dotyczy wielu instalacji WordPressa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Newsletters i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.