CVE-2026-10835: SQL Injection w wtyczce SALESmanago & Leadoo dla WordPress

Wtyczka WordPress SALESmanago & Leadoo przed 3.11.3 umożliwia SQL Injection użytkownikom z minimalnymi uprawnieniami. Zalecana szybka aktualizacja.
CVE-2026-10835CVSS 7.7CMS

CVE-2026-10835: SQL Injection w wtyczce SALESmanago & Leadoo dla WordPress

Wtyczka WordPress SALESmanago & Leadoo przed 3.11.3 umożliwia SQL Injection użytkownikom z minimalnymi uprawnieniami. Zalecana szybka aktualizacja.

CVSS
7.7 HIGH
EPSS
12.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SALESmanago & Leadoo dla WordPress w wersjach przed 3.11.3 nieprawidłowo oczyszcza i zabezpiecza parametr przekazywany do akcji AJAX, co umożliwia uwierzytelnionym użytkownikom o minimalnych uprawnieniach wykonanie ataku SQL Injection.

Wpływ biznesowy

Atakujący z kontem o niskich uprawnieniach, np. subskrybenta, mogą wykorzystać lukę do wykonania złośliwych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych w systemach opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki SALESmanago & Leadoo do wersji 3.11.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i ogranicz je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS