CVE-2026-0683: SQL Injection w wtyczce SupportCandy dla WordPress
Podatność SQL Injection w wtyczce SupportCandy dla WordPress umożliwia wyciek danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress do wersji 3.4.4 jest podatna na atak SQL Injection poprzez filtr pola niestandardowego typu liczbowego. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi zagrożenie dla poufności informacji klientów i integralności systemu. Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do eskalacji dostępu lub wycieku danych, co może skutkować utratą zaufania użytkowników i potencjalnymi konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SupportCandy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony, takich jak zapory aplikacyjne. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.