Luka SQL Injection w wtyczce Quotes llama dla WordPress przed wersją 3.1.6

Wtyczka Quotes llama WordPress przed 3.1.6 podatna na SQL Injection umożliwiający odczyt danych z bazy, w tym hashy haseł. Zalecana aktualizacja.
CVE-2026-12512CVSS 8.6CMS

Luka SQL Injection w wtyczce Quotes llama dla WordPress przed wersją 3.1.6

Wtyczka Quotes llama WordPress przed 3.1.6 podatna na SQL Injection umożliwiający odczyt danych z bazy, w tym hashy haseł. Zalecana aktualizacja.

CVSS
8.6 HIGH
EPSS
18.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quotes llama dla WordPress w wersjach przed 3.1.6 nieprawidłowo oczyszcza i zabezpiecza parametr użytkownika przed użyciem w zapytaniu SQL, co umożliwia nieautoryzowanym atakującym wykonanie ataku typu UNION SQL injection i odczyt dowolnych danych z bazy, w tym hashy haseł.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych danych przechowywanych w bazie WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnego przejęcia kont użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Quotes llama do wersji 3.1.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony baz danych i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS