CVE-2025-4840: podatność SQL injection w wtyczce WordPress likes and dislikes

Wtyczka WordPress likes and dislikes do 1.0.0 ma podatność SQL injection umożliwiającą ataki przez niezalogowanych użytkowników.
CVE-2025-4840CVSS 7.5CMS

CVE-2025-4840: podatność SQL injection w wtyczce WordPress likes and dislikes

Wtyczka WordPress likes and dislikes do 1.0.0 ma podatność SQL injection umożliwiającą ataki przez niezalogowanych użytkowników.

CVSS
7.5 HIGH
EPSS
38.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
likes and dislikes

Co wiadomo

Wtyczka WordPress likes and dislikes (do wersji 1.0.0) nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co prowadzi do podatności na SQL injection.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może skutkować wyciekiem danych, modyfikacją lub usunięciem informacji w bazie danych. Zagrożenie jest szczególnie istotne dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, wpływając na integralność i poufność danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki likes and dislikes u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS