CVE-2026-12079: SQL Injection w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPress ma lukę SQL Injection w parametrze 'orderby', umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12079CVSS 6.5CMS

CVE-2026-12079: SQL Injection w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPress ma lukę SQL Injection w parametrze 'orderby', umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
12.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan Pro dla WordPress do wersji 5.0.4 jest podatna na czasową SQL Injection poprzez parametr 'orderby'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania poufnych informacji z bazy danych, co stanowi zagrożenie dla integralności i poufności danych. Może to skutkować naruszeniem prywatności użytkowników oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan Pro i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Wdrożenie zasad minimalnych uprawnień dla użytkowników może ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS