Krytyczna luka SQL Injection w wtyczce File Provider dla WordPress

Krytyczna luka SQL Injection w wtyczce File Provider do WordPress umożliwia ataki przez niezalogowanych użytkowników. Zalecana szybka aktualizacja.
CVE-2025-4578CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce File Provider dla WordPress

Krytyczna luka SQL Injection w wtyczce File Provider do WordPress umożliwia ataki przez niezalogowanych użytkowników. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
38.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
file provider

Co wiadomo

Wtyczka File Provider do WordPressa w wersjach do 1.2.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie to wpływa na integralność i poufność danych oraz stabilność działania serwisu opartego na WordPress z zainstalowaną podatną wtyczką.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Provider i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych zapytań oraz priorytetowe wdrożenie środków zapobiegawczych minimalizujących ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS