Krytyczna luka SQL Injection w wtyczce Ajax WooSearch dla WordPress

Krytyczna luka SQL Injection w wtyczce Ajax WooSearch do WordPressa umożliwia ataki przez niezalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9697CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce Ajax WooSearch dla WordPress

Krytyczna luka SQL Injection w wtyczce Ajax WooSearch do WordPressa umożliwia ataki przez niezalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
26.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ajax WooSearch do WordPressa w wersji do 1.0.0 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych w bazie WordPressa. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty integralności danych oraz zakłóceń w działaniu serwisu internetowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ajax WooSearch i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS