Krytyczna luka SQL Injection w wtyczce GEO my WP dla WordPress (CVE-2026-15300)
Wtyczka GEO my WP do WordPressa miała krytyczną lukę SQL Injection w wersjach do 4.5.4. Zalecana jest szybka aktualizacja do wersji 4.5.5.
- CVSS
- 9.1 CRITICAL
- EPSS
- 27.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GEO my WP do WordPressa była podatna na atak SQL Injection poprzez parametry 'distance', 'lat' i 'lng' w wersjach do 4.5.4 włącznie. Luka wynikała z niewłaściwego filtrowania danych wejściowych, co umożliwiało wykonanie złośliwych zapytań SQL.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do nieautoryzowanego dostępu do bazy danych, wycieku informacji lub zakłócenia działania serwisu internetowego. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona poważnie zagrozić integralności i dostępności ich usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki GEO my WP do wersji 4.5.5 lub nowszej, gdzie luka została załatana poprzez wprowadzenie walidacji typów danych i poprawione filtrowanie parametrów. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do parametrów 'distance', 'lat' i 'lng', monitorować logi pod kątem podejrzanych zapytań oraz priorytetyzować wdrożenie poprawki.