Luka SQL Injection w wtyczce ElementCamp dla WordPress (CVE-2026-2503)
Wtyczka ElementCamp WordPress do wersji 2.3.6 ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ElementCamp dla WordPress jest podatna na czasową SQL Injection poprzez parametr 'meta_query[compare]' w akcji AJAX 'tcg_select2_search_post' we wszystkich wersjach do 2.3.6 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych w bazie WordPress, co może skutkować wyciekiem poufnych informacji i naruszeniem integralności danych. Wpływa to na bezpieczeństwo witryny oraz zaufanie użytkowników, a także może prowadzić do problemów prawnych i reputacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ElementCamp i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności SQL. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.