Luka SQL Injection w wtyczce JoomSport dla WordPress

Wtyczka JoomSport do WordPress ma lukę SQL Injection umożliwiającą atakującym z uprawnieniami współtwórcy wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-13010CVSS 6.5Web

Luka SQL Injection w wtyczce JoomSport dla WordPress

Wtyczka JoomSport do WordPress ma lukę SQL Injection umożliwiającą atakującym z uprawnieniami współtwórcy wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
16.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JoomSport dla WordPress (do wersji 5.7.9 włącznie) jest podatna na czasową SQL Injection poprzez atrybut shortcode 'event'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych witryny. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT obsługującą WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JoomSport i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode 'event'. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS