Luka SQL Injection w wtyczce JetEngine dla WordPress (CVE-2026-12360)
Wtyczka JetEngine do WordPress ma lukę SQL injection do wersji 3.8.10.1. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 24.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetEngine dla WordPress do wersji 3.8.10.1 jest podatna na atak SQL injection poprzez parametr filtered_query w handlerze AJAX listing_load_more. Brak odpowiedniej sanitizacji meta_query umożliwia nieautoryzowanym atakującym wykonanie ataków typu time-based lub boolean blind SQL injection.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do wycieku danych, modyfikacji zawartości lub zakłócenia działania aplikacji. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetEngine i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX listing_load_more, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL injection. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.