CVE-2025-6437: podatność SQL Injection w wtyczce Ads Pro dla WordPress
Wtyczka Ads Pro dla WordPress ma podatność SQL Injection w parametrze 'oid', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 25.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ads pro
Co wiadomo
Wtyczka Ads Pro - Multi-Purpose WordPress Advertising Manager jest podatna na atak SQL Injection poprzez parametr 'oid' w wersjach do 4.89 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do wycieku wrażliwych informacji z bazy danych WordPress, co zagraża integralności i poufności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę priorytetowo, aby uniknąć potencjalnych naruszeń bezpieczeństwa i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy oraz jej wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji wykorzystujących parametr 'oid', monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie reguł zapory aplikacyjnej (WAF) blokujących próby wstrzyknięć SQL. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.