Een kritieke kwetsbaarheid, aangeduid als CVE-2025-8977, is ontdekt in de Simple Download Monitor plugin voor WordPress. Deze kwetsbaarheid betreft een tijdgebaseerde SQL-injectie via de order parameter, en beïnvloedt alle versies tot en met 3.9.33. Hierdoor kunnen geauthenticeerde aanvallers met toegang op bijdragerniveau en daarboven, toestemmingen verleend door een beheerder, extra SQL-query’s toevoegen aan bestaande query’s. Dit kan leiden tot het ongeoorloofd ophalen van gevoelige informatie uit de database.
Overzicht
De kwetsbaarheid is veroorzaakt door onvoldoende ontsnapping op de door de gebruiker geleverde parameter in combinatie met een gebrek aan voldoende voorbereiding op de bestaande SQL-query’s. Dit resulteert in een medium CVSS-score van 6.5, hetgeen aangeeft dat de impact aanzienlijk is, vooral gezien de mogelijke toegang tot gevoelige databasegegevens.
Aanbevelingen
- Update de Simple Download Monitor plugin naar een versie boven 3.9.33 zodra een patch beschikbaar is.
- Beperk rechten van gebruikers en verleen alleen noodzakelijke toegang tot degene die het echt nodig hebben.
- Monitor uw systemen op verdachte activiteiten en wees alert op ongebruikelijke database-interacties.
Bronnen
- Wordfence Threat Intelligence
- WordPress Plugin Source Code (Versie 3.9.33)
- Trac Review van Simple Download Monitor
- Wijzigingsset in Plugin Code
Vraag en Antwoord
Wat is CVE-2025-8977?
CVE-2025-8977 betreft een kwetsbaarheid door SQL-injectie in de Simple Download Monitor plugin.
Welke systemen zijn kwetsbaar voor CVE-2025-8977?
Alle WordPress-systemen die gebruikmaken van de Simple Download Monitor plugin tot en met versie 3.9.33 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Er is momenteel nog geen patch uitgebracht. Het wordt aangeraden om de plugin versie nauwlettend te volgen voor updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan ongeoorloofd toegang krijgen tot gevoelige database-informatie.

