CVE-2026-2508: SQL Injection w wtyczce Gravity Forms Booking dla WordPress
Podatność SQL Injection w Gravity Forms Booking do wersji 2.7.1 umożliwia wykradanie danych przez uwierzytelnionych użytkowników WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms Booking dla WordPress do wersji 2.7.1 jest podatna na czasową SQL Injection poprzez parametr 'staff_id'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać lukę do wykradzenia poufnych informacji z bazy danych, co może prowadzić do naruszenia prywatności i integralności danych. Zagrożenie to wpływa na bezpieczeństwo witryn WordPress korzystających z tej wtyczki, zwiększając ryzyko utraty danych i potencjalnych szkód reputacyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity Forms Booking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony bazy danych i weryfikację uprawnień użytkowników.