CVE-2025-3951: Luka SQL Injection w wtyczce WP-Optimize dla WordPress
Wtyczka WP-Optimize przed 4.2.0 umożliwia ataki SQL Injection w Multi-Site WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.1 MEDIUM
- EPSS
- 18.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-optimize
Co wiadomo
Wtyczka WP-Optimize dla WordPress w wersjach przed 4.2.0 nieprawidłowo obsługuje dane wejściowe użytkownika podczas sprawdzania statusów kompresji obrazów, co może umożliwić administratorom przeprowadzenie ataków SQL Injection w środowiskach Multi-Site.
Wpływ biznesowy
Atakujący z uprawnieniami administratora w konfiguracjach Multi-Site WordPress mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia lub modyfikacji danych. Może to wpłynąć na integralność i poufność danych oraz stabilność działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP-Optimize do wersji 4.2.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić przegląd konfiguracji Multi-Site i wdrożyć dodatkowe zabezpieczenia bazy danych.