Luka SQL Injection w wtyczce Vibes dla WordPress (CVE-2025-9172)
Wtyczka Vibes do WordPress ma poważną podatność SQL Injection umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 35.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Vibes dla WordPress do wersji 2.2.0 jest podatna na czasową SQL Injection poprzez parametr 'resource'. Atakujący bez uwierzytelnienia mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Vibes, ponieważ umożliwia nieautoryzowany dostęp do danych. Może to prowadzić do wycieku poufnych informacji oraz naruszenia integralności i poufności danych, co negatywnie wpływa na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki Vibes i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.