Luka SQL Injection w wtyczce Groundhogg dla WordPress

Podatność SQL Injection w Groundhogg do WordPressa umożliwia wyciąganie danych przez użytkowników z uprawnieniami Sales Manager i wyższymi.
CVE-2026-13226CVSS 6.5Web

Luka SQL Injection w wtyczce Groundhogg dla WordPress

Podatność SQL Injection w Groundhogg do WordPressa umożliwia wyciąganie danych przez użytkowników z uprawnieniami Sales Manager i wyższymi.

CVSS
6.5 MEDIUM
EPSS
19.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg do WordPressa jest podatna na SQL Injection poprzez parametr 'after' w wersjach do 4.5.4 włącznie. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami Sales Manager i wyższymi na wyciąganie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do modyfikacji zapytań SQL i uzyskania dostępu do poufnych informacji w bazie danych. Brak odpowiedniej weryfikacji uprawnień i nonce umożliwia także innym uwierzytelnionym użytkownikom dostęp do podatnego kodu, co zwiększa ryzyko nieautoryzowanego dostępu. Może to prowadzić do naruszenia integralności i poufności danych w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPressa tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt uprawnień użytkowników, aby ograniczyć dostęp do poziomu Sales Manager i wyższego tylko do niezbędnych osób.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS