CVE-2026-15290: Blind SQL Injection w wtyczce Ultimate Member dla WordPress
Wtyczka Ultimate Member do WordPress ma poważną lukę SQL Injection do wersji 2.10.1. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 31.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Member do WordPressa jest podatna na atak typu blind SQL Injection poprzez parametr wyszukiwania we wszystkich wersjach do 2.10.1 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia dostęp do poufnych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej i danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze przejrzenie dostępnych aktualizacji wtyczki Ultimate Member i zastosowanie najnowszej wersji, która eliminuje tę podatność. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji wyszukiwania oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i przegląd uprawnień bazy danych.