CVE-2025-4396: SQL Injection w wtyczce Relevanssi dla WordPress
Wtyczka Relevanssi dla WordPress ma poważną lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 83.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Relevanssi – A Better Search dla WordPress jest podatna na czasową iniekcję SQL poprzez parametry cats i tags w wersjach do 4.24.4 (Free) oraz do 2.27.5 (Premium). Luka wynika z niewystarczającego oczyszczania danych wejściowych i przygotowania zapytań SQL, co umożliwia nieautoryzowanym atakującym wykradanie danych z bazy.
Wpływ biznesowy
Podatność pozwala na wykonanie złośliwych zapytań SQL bez uwierzytelnienia, co może prowadzić do ujawnienia poufnych informacji z bazy danych WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych oraz priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Relevanssi i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów cats i tags, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie przeglądu zabezpieczeń bazy danych i aplikacji.