Luka SQL Injection w wtyczce WP-ClanWars dla WordPress (CVE-2026-0806)
Podatność SQL Injection w wtyczce WP-ClanWars dla WordPress umożliwia administratorom wyciąganie danych z bazy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 29.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-ClanWars dla WordPress w wersjach do 2.0.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'orderby'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wyciągnięcia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla integralności systemu. Właściciele infrastruktury powinni zwrócić uwagę na możliwość eskalacji zagrożeń w środowiskach WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-ClanWars i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.