WPGYM WordPress Plugin podatny na SQL Injection (CVE-2025-7442)
Wtyczka WPGYM do WordPressa ma krytyczną podatność SQL Injection (CVE-2025-7442). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 25.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPGYM do zarządzania siłownią w WordPressie jest podatna na atak SQL Injection w wielu funkcjach, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie złośliwych zapytań SQL i wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 67.8.0 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do naruszenia prywatności użytkowników i poważnych konsekwencji dla integralności systemu. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGYM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji podatnych na atak, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.