Luka SQL Injection w wtyczce User Registration & Membership dla WordPress (CVE-2025-9085)

Wtyczka User Registration & Membership 4.3.0 dla WordPress ma lukę SQL Injection umożliwiającą administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9085CVSS 4.9Web

Luka SQL Injection w wtyczce User Registration & Membership dla WordPress (CVE-2025-9085)

Wtyczka User Registration & Membership 4.3.0 dla WordPress ma lukę SQL Injection umożliwiającą administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
23.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership w wersji 4.3.0 dla WordPress posiada lukę SQL Injection poprzez parametr 's'. Luka wynika z niewystarczającego zabezpieczenia parametru i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych. Może to skutkować naruszeniem poufności danych oraz potencjalnym wpływem na integralność i dostępność systemu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa instalacji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS