CVE-2026-12395: SQL Injection w wtyczce WP Job Portal dla WordPress
Luka SQL Injection w WP Job Portal WordPress przed 2.5.5 umożliwia ataki przez konta subskrybentów. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Job Portal dla WordPress w wersjach przed 2.5.5 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na przeprowadzenie ataku SQL injection.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą wykorzystać lukę do manipulacji bazą danych, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i poufności danych, co może wpłynąć na działanie serwisu i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Job Portal do wersji 2.5.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do kont subskrybentów oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń.