Luka SQL Injection w wtyczce Groundhogg dla WordPress

Podatność SQL Injection w wtyczce Groundhogg do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-14029CVSS 6.5Web

Luka SQL Injection w wtyczce Groundhogg dla WordPress

Podatność SQL Injection w wtyczce Groundhogg do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
24.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg do WordPressa w wersjach do 4.5.8 włącznie jest podatna na SQL Injection poprzez parametr 'select'. Luka pozwala uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami na wyciąganie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z rolą Groundhogg posiadającą uprawnienie view_contacts mogą wstrzykiwać dodatkowe zapytania SQL, co stwarza ryzyko wycieku poufnych informacji z bazy danych. Może to prowadzić do naruszenia prywatności danych klientów oraz potencjalnych strat reputacyjnych i finansowych dla właścicieli stron.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W międzyczasie ogranicz dostęp do ról z uprawnieniem view_contacts oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj działania minimalizujące ekspozycję podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS