CVE-2026-14189: SQL Injection w wtyczce WPBot dla WordPress
Luka CVE-2026-14189 w WPBot umożliwia SQL injection przez administratorów. Zalecana aktualizacja wtyczki do wersji 8.5.2 lub wyższej.
- CVSS
- 3.8 LOW
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBot dla WordPress w wersjach przed 8.5.2 nie weryfikuje poprawnie identyfikatorów pól konfigurowanych przez administratora przed użyciem ich w zapytaniu SQL. Pozwala to użytkownikom z uprawnieniami administratora na wykonanie ataku SQL injection podczas wyszukiwania wywołanego przez odwiedzającego.
Wpływ biznesowy
Atak SQL injection może prowadzić do nieautoryzowanego dostępu do danych lub ich modyfikacji, co zagraża integralności i poufności informacji przechowywanych w systemie. Operatorzy IT i właściciele infrastruktury korzystający z WPBot powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WPBot do wersji 8.5.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeglądać konfigurację wtyczki pod kątem niestandardowych identyfikatorów pól.