Luka SQL Injection w wtyczce Amelia dla WordPress (CVE-2026-14782)
Wtyczka Amelia do WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 15.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress do wersji 2.4.3 jest podatna na atak SQL Injection poprzez import klientów. Atakujący z rolą wpamelia-manager mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem wewnętrznym i potencjalnym wykorzystaniem tej luki przez uprawnionych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amelia i jej instalację. W przypadku braku łatki, ogranicz dostęp do funkcji importu klientów do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień roli wpamelia-manager i rozważ ich ograniczenie.