Luka SQL Injection w wtyczce Premium Packages – Sell Digital Products Securely dla WordPress

Luka SQL Injection w wtyczce Premium Packages dla WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15906CVSS 6.5Web

Luka SQL Injection w wtyczce Premium Packages – Sell Digital Products Securely dla WordPress

Luka SQL Injection w wtyczce Premium Packages dla WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
20.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Premium Packages – Sell Digital Products Securely dla WordPress do wersji 7.0.4 zawiera lukę SQL Injection w parametrze 'orderby', umożliwiającą administratorom wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania danych wejściowych i może prowadzić do wycieku wrażliwych informacji z bazy danych.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania dostępu do poufnych danych przechowywanych w bazie. Może to skutkować naruszeniem integralności i poufności danych, co wpływa na bezpieczeństwo i reputację organizacji korzystającej z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS