CVE-2026-15290: Blind SQL Injection w wtyczce Ultimate Member dla WordPress

Wtyczka Ultimate Member do WordPress ma poważną lukę SQL Injection do wersji 2.10.1. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
CVE-2026-15290CVSS 7.5Web

CVE-2026-15290: Blind SQL Injection w wtyczce Ultimate Member dla WordPress

Wtyczka Ultimate Member do WordPress ma poważną lukę SQL Injection do wersji 2.10.1. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
31.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Member do WordPressa jest podatna na atak typu blind SQL Injection poprzez parametr wyszukiwania we wszystkich wersjach do 2.10.1 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia dostęp do poufnych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej i danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze przejrzenie dostępnych aktualizacji wtyczki Ultimate Member i zastosowanie najnowszej wersji, która eliminuje tę podatność. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji wyszukiwania oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i przegląd uprawnień bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS