Luka SQL Injection w wtyczce User Registration & Membership dla WordPress

Wtyczka WordPress User Registration & Membership do wersji 5.1.2 podatna na SQL Injection, umożliwiając wyciek danych przez użytkowników z uprawnieniami subskrybenta.
CVE-2026-1865CVSS 6.5CMS

Luka SQL Injection w wtyczce User Registration & Membership dla WordPress

Wtyczka WordPress User Registration & Membership do wersji 5.1.2 podatna na SQL Injection, umożliwiając wyciek danych przez użytkowników z uprawnieniami subskrybenta.

CVSS
6.5 MEDIUM
EPSS
22.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership – Free & Paid Memberships dla WordPress do wersji 5.1.2 jest podatna na atak SQL Injection poprzez parametr 'membership_ids[]'. Luka umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania. W przypadku serwisów opartych na tej wtyczce istnieje ryzyko wycieku danych i potencjalnych dalszych ataków na infrastrukturę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników, aby minimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS