Luka SQL Injection w wtyczce coreActivity: Activity Logging dla WordPress

Podatność SQL Injection w wtyczce coreActivity: Activity Logging dla WordPress umożliwia atakującym wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3436CVSS 6.5Web

Luka SQL Injection w wtyczce coreActivity: Activity Logging dla WordPress

Podatność SQL Injection w wtyczce coreActivity: Activity Logging dla WordPress umożliwia atakującym wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
25.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka coreActivity: Activity Logging dla WordPress do wersji 2.7 włącznie jest podatna na atak SQL Injection poprzez parametry 'order' i 'orderby'. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki coreActivity: Activity Logging i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak zapory aplikacyjne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS