CVE-2026-12079: SQL Injection w wtyczce Dokan Pro dla WordPress
Wtyczka Dokan Pro do WordPress ma lukę SQL Injection w parametrze 'orderby', umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan Pro dla WordPress do wersji 5.0.4 jest podatna na czasową SQL Injection poprzez parametr 'orderby'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania poufnych informacji z bazy danych, co stanowi zagrożenie dla integralności i poufności danych. Może to skutkować naruszeniem prywatności użytkowników oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan Pro i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Wdrożenie zasad minimalnych uprawnień dla użytkowników może ograniczyć ryzyko wykorzystania luki.