Luka SQL Injection w wtyczce JetEngine dla WordPress (CVE-2026-12360)

Wtyczka JetEngine do WordPress ma lukę SQL injection do wersji 3.8.10.1. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-12360CVSS 7.5Web

Luka SQL Injection w wtyczce JetEngine dla WordPress (CVE-2026-12360)

Wtyczka JetEngine do WordPress ma lukę SQL injection do wersji 3.8.10.1. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
24.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JetEngine dla WordPress do wersji 3.8.10.1 jest podatna na atak SQL injection poprzez parametr filtered_query w handlerze AJAX listing_load_more. Brak odpowiedniej sanitizacji meta_query umożliwia nieautoryzowanym atakującym wykonanie ataków typu time-based lub boolean blind SQL injection.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do wycieku danych, modyfikacji zawartości lub zakłócenia działania aplikacji. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetEngine i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX listing_load_more, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL injection. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS