CVE-2026-11349: SQL Injection w wtyczkach Modern Event Calendar dla WordPress

Luka SQL Injection w wtyczkach Modern Event Calendar dla WordPress umożliwia wyciek danych. Zalecana aktualizacja do wersji 7.34.0.
CVE-2026-11349CVSS 8.6CMS

CVE-2026-11349: SQL Injection w wtyczkach Modern Event Calendar dla WordPress

Luka SQL Injection w wtyczkach Modern Event Calendar dla WordPress umożliwia wyciek danych. Zalecana aktualizacja do wersji 7.34.0.

CVSS
8.6 HIGH
EPSS
24.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Modern Event Calendar Pro i Lite dla WordPress w wersjach przed 7.34.0 nie oczyszczają poprawnie parametrów żądań przed użyciem ich w zapytaniach SQL. Luka ta umożliwia nieautoryzowanym użytkownikom wykonanie ataku SQL injection poprzez akcję AJAX, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co zagraża poufności i integralności informacji. Może to skutkować naruszeniem prywatności użytkowników oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli stron.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczek Modern Event Calendar Pro i Lite do wersji 7.34.0 lub nowszej, które zawierają poprawki zabezpieczeń. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień i ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS