CVE-2026-10835: SQL Injection w wtyczce SALESmanago & Leadoo dla WordPress
Wtyczka WordPress SALESmanago & Leadoo przed 3.11.3 umożliwia SQL Injection użytkownikom z minimalnymi uprawnieniami. Zalecana szybka aktualizacja.
- CVSS
- 7.7 HIGH
- EPSS
- 12.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SALESmanago & Leadoo dla WordPress w wersjach przed 3.11.3 nieprawidłowo oczyszcza i zabezpiecza parametr przekazywany do akcji AJAX, co umożliwia uwierzytelnionym użytkownikom o minimalnych uprawnieniach wykonanie ataku SQL Injection.
Wpływ biznesowy
Atakujący z kontem o niskich uprawnieniach, np. subskrybenta, mogą wykorzystać lukę do wykonania złośliwych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych w systemach opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki SALESmanago & Leadoo do wersji 3.11.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i ogranicz je do niezbędnego minimum.