Luka SQL Injection w wtyczce AI Copilot – Content Generator dla WordPress (CVE-2026-13009)
Podatność SQL Injection w wtyczce AI Copilot – Content Generator dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Copilot – Content Generator dla WordPress do wersji 1.5.4 jest podatna na SQL Injection poprzez parametr 'order[0][dir]'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na eskalację ataku przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do nieautoryzowanego dostępu do danych wrażliwych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji i potencjalnymi stratami dla właścicieli serwisów korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Copilot – Content Generator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do publikowania shortcode'ów oraz monitorować logi pod kątem podejrzanej aktywności SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.