CVE-2026-14189: SQL Injection w wtyczce WPBot dla WordPress

Luka CVE-2026-14189 w WPBot umożliwia SQL injection przez administratorów. Zalecana aktualizacja wtyczki do wersji 8.5.2 lub wyższej.
CVE-2026-14189CVSS 3.8CMS

CVE-2026-14189: SQL Injection w wtyczce WPBot dla WordPress

Luka CVE-2026-14189 w WPBot umożliwia SQL injection przez administratorów. Zalecana aktualizacja wtyczki do wersji 8.5.2 lub wyższej.

CVSS
3.8 LOW
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBot dla WordPress w wersjach przed 8.5.2 nie weryfikuje poprawnie identyfikatorów pól konfigurowanych przez administratora przed użyciem ich w zapytaniu SQL. Pozwala to użytkownikom z uprawnieniami administratora na wykonanie ataku SQL injection podczas wyszukiwania wywołanego przez odwiedzającego.

Wpływ biznesowy

Atak SQL injection może prowadzić do nieautoryzowanego dostępu do danych lub ich modyfikacji, co zagraża integralności i poufności informacji przechowywanych w systemie. Operatorzy IT i właściciele infrastruktury korzystający z WPBot powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WPBot do wersji 8.5.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeglądać konfigurację wtyczki pod kątem niestandardowych identyfikatorów pól.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS