CVE-2025-4840: podatność SQL injection w wtyczce WordPress likes and dislikes
Wtyczka WordPress likes and dislikes do 1.0.0 ma podatność SQL injection umożliwiającą ataki przez niezalogowanych użytkowników.
- CVSS
- 7.5 HIGH
- EPSS
- 38.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- likes and dislikes
Co wiadomo
Wtyczka WordPress likes and dislikes (do wersji 1.0.0) nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co prowadzi do podatności na SQL injection.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może skutkować wyciekiem danych, modyfikacją lub usunięciem informacji w bazie danych. Zagrożenie jest szczególnie istotne dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, wpływając na integralność i poufność danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki likes and dislikes u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.