Luka SQL Injection w wtyczce All push notification for WP do WordPress (CVE-2026-0816)

Wtyczka All push notification for WP do WordPress ma lukę SQL Injection w parametrze 'delete_id'. Sprawdź aktualizacje i zabezpiecz system.
CVE-2026-0816CVSS 4.9Web

Luka SQL Injection w wtyczce All push notification for WP do WordPress (CVE-2026-0816)

Wtyczka All push notification for WP do WordPress ma lukę SQL Injection w parametrze 'delete_id'. Sprawdź aktualizacje i zabezpiecz system.

CVSS
4.9 MEDIUM
EPSS
26.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All push notification for WP do WordPress w wersjach do 1.5.3 włącznie jest podatna na czasową SQL Injection poprzez parametr 'delete_id'. Luka pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji w bazie danych, co może skutkować naruszeniem integralności i poufności danych. Może to wpłynąć na bezpieczeństwo całej witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetowo traktuj zabezpieczenie i audyt bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS