CVE-2026-12877: SQL Injection w wtyczce Project Management, Bug and Issue Tracking dla WordPress

Luka SQL Injection w wtyczce Project Management, Bug and Issue Tracking dla WordPress przed wersją 5.1.0. Zalecana aktualizacja i monitoring.
CVE-2026-12877CVSS 9.1CMS

CVE-2026-12877: SQL Injection w wtyczce Project Management, Bug and Issue Tracking dla WordPress

Luka SQL Injection w wtyczce Project Management, Bug and Issue Tracking dla WordPress przed wersją 5.1.0. Zalecana aktualizacja i monitoring.

CVSS
9.1 CRITICAL
EPSS
14.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Project Management, Bug and Issue Tracking dla WordPress w wersjach przed 5.1.0 nie oczyszcza i nie zabezpiecza poprawnie danych wejściowych użytkownika przed użyciem ich w zapytaniu SQL, co umożliwia ataki SQL injection bez uwierzytelnienia. Luka dotyczy standardowej konfiguracji front-endu modułu śledzenia zgłoszeń.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i poufności danych oraz potencjalne zakłócenia działania systemu zarządzania projektami i zgłoszeniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Project Management, Bug and Issue Tracking do wersji 5.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do modułu śledzenia zgłoszeń, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd konfiguracji i uprawnień. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS