Luka SQL Injection w wtyczce User Registration & Membership dla WordPress (CVE-2025-9085)
Wtyczka User Registration & Membership 4.3.0 dla WordPress ma lukę SQL Injection umożliwiającą administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 23.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership w wersji 4.3.0 dla WordPress posiada lukę SQL Injection poprzez parametr 's'. Luka wynika z niewystarczającego zabezpieczenia parametru i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych. Może to skutkować naruszeniem poufności danych oraz potencjalnym wpływem na integralność i dostępność systemu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa instalacji WordPress.