CVE-2025-62606: SQL Injection w funkcji zmiany kolejności zakładek w my little forum

Wykryto poważną podatność SQL Injection w my little forum przed wersją 2.5.12. Zalecana szybka aktualizacja w celu ochrony danych i integralności systemu.
CVE-2025-62606CVSS 8.8Web

CVE-2025-62606: SQL Injection w funkcji zmiany kolejności zakładek w my little forum

Wykryto poważną podatność SQL Injection w my little forum przed wersją 2.5.12. Zalecana szybka aktualizacja w celu ochrony danych i integralności systemu.

CVSS
8.8 HIGH
EPSS
22.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W my little forum przed wersją 2.5.12 wykryto podatność SQL Injection w funkcji zmiany kolejności zakładek, umożliwiającą zalogowanym użytkownikom wykonanie dowolnych poleceń SQL. Może to prowadzić do pełnego przejęcia bazy danych aplikacji, w tym odczytu, modyfikacji lub usunięcia danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych i integralności systemu, mogąc skutkować utratą lub manipulacją informacjami przechowywanymi w bazie danych forum. Operatorzy infrastruktury powinni traktować ją priorytetowo, gdyż atakujący z uprawnieniami użytkownika mogą uzyskać pełną kontrolę nad danymi aplikacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie my little forum do wersji 2.5.12 lub nowszej, gdzie podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy wdrożyć środki minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS