Wrażliwość SQL Injection w wtyczce WP Bulk Delete dla WordPress

Wtyczka WP Bulk Delete do WordPressa ma podatność SQL Injection umożliwiającą administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15727CVSS 4.9Web

Wrażliwość SQL Injection w wtyczce WP Bulk Delete dla WordPress

Wtyczka WP Bulk Delete do WordPressa ma podatność SQL Injection umożliwiającą administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
28.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Bulk Delete do WordPressa w wersjach do 1.4.2 włącznie jest podatna na ogólny atak SQL Injection poprzez parametr 'delete_user_roles'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala administratorom na wstrzykiwanie własnych zapytań SQL, co może prowadzić do nieautoryzowanego dostępu do danych i naruszenia integralności bazy. Może to skutkować wyciekiem poufnych informacji oraz potencjalnym zakłóceniem działania serwisu WordPress, co wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Bulk Delete i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS