Krytyczna luka SQL Injection w wtyczce GEO my WP dla WordPress (CVE-2026-15300)

Wtyczka GEO my WP do WordPressa miała krytyczną lukę SQL Injection w wersjach do 4.5.4. Zalecana jest szybka aktualizacja do wersji 4.5.5.
CVE-2026-15300CVSS 9.1Web

Krytyczna luka SQL Injection w wtyczce GEO my WP dla WordPress (CVE-2026-15300)

Wtyczka GEO my WP do WordPressa miała krytyczną lukę SQL Injection w wersjach do 4.5.4. Zalecana jest szybka aktualizacja do wersji 4.5.5.

CVSS
9.1 CRITICAL
EPSS
27.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GEO my WP do WordPressa była podatna na atak SQL Injection poprzez parametry 'distance', 'lat' i 'lng' w wersjach do 4.5.4 włącznie. Luka wynikała z niewłaściwego filtrowania danych wejściowych, co umożliwiało wykonanie złośliwych zapytań SQL.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nieautoryzowanego dostępu do bazy danych, wycieku informacji lub zakłócenia działania serwisu internetowego. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona poważnie zagrozić integralności i dostępności ich usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki GEO my WP do wersji 4.5.5 lub nowszej, gdzie luka została załatana poprzez wprowadzenie walidacji typów danych i poprawione filtrowanie parametrów. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do parametrów 'distance', 'lat' i 'lng', monitorować logi pod kątem podejrzanych zapytań oraz priorytetyzować wdrożenie poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS