Luka SQL Injection w wtyczce Stripe Payment Forms by WP Full Pay do WordPress

Wtyczka Stripe Payment Forms by WP Full Pay do WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9322CVSS 7.5CMS

Luka SQL Injection w wtyczce Stripe Payment Forms by WP Full Pay do WordPress

Wtyczka Stripe Payment Forms by WP Full Pay do WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
24.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Stripe Payment Forms by WP Full Pay do WordPress jest podatna na atak SQL Injection poprzez parametr 'wpfs-form-name' we wszystkich wersjach do 8.3.1 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa informacji i integralności systemu. Może to skutkować utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi dla właścicieli serwisów korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Stripe Payment Forms by WP Full Pay i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS