Luka SQL Injection w wtyczce PhotoStack Gallery dla WordPress (CVE-2026-2024)
PhotoStack Gallery do 0.4.1 ma lukę SQL Injection przez parametr 'postid', umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 39.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PhotoStack Gallery dla WordPress do wersji 0.4.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'postid'. Brak odpowiedniego zabezpieczenia tego parametru umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta może prowadzić do ujawnienia poufnych danych z bazy WordPress, co stanowi poważne zagrożenie dla integralności i poufności informacji. Atakujący mogą wykorzystać lukę do eskalacji ataku lub dalszej kompromitacji systemu, co wpływa negatywnie na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PhotoStack Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia SQL.