CVE-2025-9587: SQL Injection w wtyczce CTL Behance Importer Lite dla WordPress
Wtyczka CTL Behance Importer Lite do WordPressa ma krytyczną podatność SQL Injection, umożliwiającą ataki przez niezalogowanych użytkowników.
- CVSS
- 8.6 HIGH
- EPSS
- 23.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CTL Behance Importer Lite do WordPressa w wersji do 1.0 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla nieautoryzowanych użytkowników, co prowadzi do podatności na SQL Injection.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwych zapytań SQL na bazie danych witryny, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. W środowiskach CMS, takich jak WordPress, takie naruszenia mogą prowadzić do poważnych zakłóceń w działaniu serwisu oraz utraty zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki CTL Behance Importer Lite i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.