CVE-2026-12920: SQL Injection w wtyczce Cookie Banner for GDPR / CCPA – WPLP Cookie Consent dla WordPress

Podatność SQL Injection w wtyczce WPLP Cookie Consent dla WordPress umożliwia administratorom wykradanie danych. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-12920CVSS 4.9Web

CVE-2026-12920: SQL Injection w wtyczce Cookie Banner for GDPR / CCPA – WPLP Cookie Consent dla WordPress

Podatność SQL Injection w wtyczce WPLP Cookie Consent dla WordPress umożliwia administratorom wykradanie danych. Zalecane szybkie aktualizacje i monitoring.

CVSS
4.9 MEDIUM
EPSS
21.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cookie Banner for GDPR / CCPA – WPLP Cookie Consent dla WordPress do wersji 4.3.5 zawiera podatność na SQL Injection poprzez parametr 's'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwym lub przejętym kontom wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych, a także narazić organizację na ryzyko naruszenia przepisów dotyczących ochrony danych osobowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS