CVE-2026-0683: SQL Injection w wtyczce SupportCandy dla WordPress

Podatność SQL Injection w wtyczce SupportCandy dla WordPress umożliwia wyciek danych przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2026-0683CVSS 6.5Web

CVE-2026-0683: SQL Injection w wtyczce SupportCandy dla WordPress

Podatność SQL Injection w wtyczce SupportCandy dla WordPress umożliwia wyciek danych przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
6.5 MEDIUM
EPSS
26.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress do wersji 3.4.4 jest podatna na atak SQL Injection poprzez filtr pola niestandardowego typu liczbowego. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi zagrożenie dla poufności informacji klientów i integralności systemu. Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do eskalacji dostępu lub wycieku danych, co może skutkować utratą zaufania użytkowników i potencjalnymi konsekwencjami prawnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SupportCandy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony, takich jak zapory aplikacyjne. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS