CVE-2026-12877: SQL Injection w wtyczce Project Management, Bug and Issue Tracking dla WordPress
Luka SQL Injection w wtyczce Project Management, Bug and Issue Tracking dla WordPress przed wersją 5.1.0. Zalecana aktualizacja i monitoring.
- CVSS
- 9.1 CRITICAL
- EPSS
- 14.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Project Management, Bug and Issue Tracking dla WordPress w wersjach przed 5.1.0 nie oczyszcza i nie zabezpiecza poprawnie danych wejściowych użytkownika przed użyciem ich w zapytaniu SQL, co umożliwia ataki SQL injection bez uwierzytelnienia. Luka dotyczy standardowej konfiguracji front-endu modułu śledzenia zgłoszeń.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i poufności danych oraz potencjalne zakłócenia działania systemu zarządzania projektami i zgłoszeniami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Project Management, Bug and Issue Tracking do wersji 5.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do modułu śledzenia zgłoszeń, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd konfiguracji i uprawnień. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.