Luka SQL Injection w wtyczce PhotoStack Gallery dla WordPress (CVE-2026-2024)

PhotoStack Gallery do 0.4.1 ma lukę SQL Injection przez parametr 'postid', umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2024CVSS 7.5Web

Luka SQL Injection w wtyczce PhotoStack Gallery dla WordPress (CVE-2026-2024)

PhotoStack Gallery do 0.4.1 ma lukę SQL Injection przez parametr 'postid', umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
39.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PhotoStack Gallery dla WordPress do wersji 0.4.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'postid'. Brak odpowiedniego zabezpieczenia tego parametru umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność ta może prowadzić do ujawnienia poufnych danych z bazy WordPress, co stanowi poważne zagrożenie dla integralności i poufności informacji. Atakujący mogą wykorzystać lukę do eskalacji ataku lub dalszej kompromitacji systemu, co wpływa negatywnie na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PhotoStack Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS