WPGYM WordPress Plugin podatny na SQL Injection (CVE-2025-7442)

Wtyczka WPGYM do WordPressa ma krytyczną podatność SQL Injection (CVE-2025-7442). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7442CVSS 7.5CMS

WPGYM WordPress Plugin podatny na SQL Injection (CVE-2025-7442)

Wtyczka WPGYM do WordPressa ma krytyczną podatność SQL Injection (CVE-2025-7442). Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
25.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPGYM do zarządzania siłownią w WordPressie jest podatna na atak SQL Injection w wielu funkcjach, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie złośliwych zapytań SQL i wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 67.8.0 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do naruszenia prywatności użytkowników i poważnych konsekwencji dla integralności systemu. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGYM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji podatnych na atak, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS