CVE-2026-11349: SQL Injection w wtyczkach Modern Event Calendar dla WordPress
Luka SQL Injection w wtyczkach Modern Event Calendar dla WordPress umożliwia wyciek danych. Zalecana aktualizacja do wersji 7.34.0.
- CVSS
- 8.6 HIGH
- EPSS
- 24.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Modern Event Calendar Pro i Lite dla WordPress w wersjach przed 7.34.0 nie oczyszczają poprawnie parametrów żądań przed użyciem ich w zapytaniach SQL. Luka ta umożliwia nieautoryzowanym użytkownikom wykonanie ataku SQL injection poprzez akcję AJAX, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co zagraża poufności i integralności informacji. Może to skutkować naruszeniem prywatności użytkowników oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli stron.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczek Modern Event Calendar Pro i Lite do wersji 7.34.0 lub nowszej, które zawierają poprawki zabezpieczeń. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień i ekspozycji serwisu.