Luka SQL Injection w wtyczce All push notification for WP do WordPress (CVE-2026-0816)
Wtyczka All push notification for WP do WordPress ma lukę SQL Injection w parametrze 'delete_id'. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All push notification for WP do WordPress w wersjach do 1.5.3 włącznie jest podatna na czasową SQL Injection poprzez parametr 'delete_id'. Luka pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji w bazie danych, co może skutkować naruszeniem integralności i poufności danych. Może to wpłynąć na bezpieczeństwo całej witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetowo traktuj zabezpieczenie i audyt bazy danych.