CVE-2025-9776: SQL Injection w wtyczce CatFolders dla WordPress
Podatność SQL Injection w wtyczce CatFolders do WordPressa pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CatFolders – Tame Your WordPress Media Library by Category do WordPressa jest podatna na czasową iniekcję SQL poprzez import CSV w wersjach do 2.5.2 włącznie. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co pozwala na wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia osobom z uprawnieniami autora lub wyższymi na stronie WordPressa wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku poufnych informacji z bazy danych. Może to narazić firmę na utratę danych, naruszenie prywatności użytkowników oraz potencjalne szkody reputacyjne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CatFolders i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu CSV tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.