Luka SQL Injection w wtyczce WP Support Plus Responsive Ticket System do WordPress

Wtyczka WP Support Plus do WordPress zawiera lukę SQL injection umożliwiającą ataki nieautoryzowanym użytkownikom. Zalecane jest szybkie wdrożenie aktualizacji.
CVE-2026-11590CVSS 8.6CMS

Luka SQL Injection w wtyczce WP Support Plus Responsive Ticket System do WordPress

Wtyczka WP Support Plus do WordPress zawiera lukę SQL injection umożliwiającą ataki nieautoryzowanym użytkownikom. Zalecane jest szybkie wdrożenie aktualizacji.

CVSS
8.6 HIGH
EPSS
17.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Support Plus Responsive Ticket System do WordPress w wersjach do 9.1.2 nie oczyszcza poprawnie kluczy tablic dostarczanych przez użytkownika przed użyciem ich w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL injection.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych oraz stabilności działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Support Plus Responsive Ticket System i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych zabezpieczeń zapobiegających SQL injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS