CVE-2025-6437: podatność SQL Injection w wtyczce Ads Pro dla WordPress

Wtyczka Ads Pro dla WordPress ma podatność SQL Injection w parametrze 'oid', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6437CVSS 7.5CMS

CVE-2025-6437: podatność SQL Injection w wtyczce Ads Pro dla WordPress

Wtyczka Ads Pro dla WordPress ma podatność SQL Injection w parametrze 'oid', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
25.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
ads pro

Co wiadomo

Wtyczka Ads Pro - Multi-Purpose WordPress Advertising Manager jest podatna na atak SQL Injection poprzez parametr 'oid' w wersjach do 4.89 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do wycieku wrażliwych informacji z bazy danych WordPress, co zagraża integralności i poufności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę priorytetowo, aby uniknąć potencjalnych naruszeń bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy oraz jej wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji wykorzystujących parametr 'oid', monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie reguł zapory aplikacyjnej (WAF) blokujących próby wstrzyknięć SQL. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS