CVE-2026-2580: SQL Injection w wtyczce WP Maps – Store Locator do WordPress

Wtyczka WP Maps do WordPress ma podatność SQL Injection w parametrze 'orderby', umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-2580CVSS 7.5Web

CVE-2026-2580: SQL Injection w wtyczce WP Maps – Store Locator do WordPress

Wtyczka WP Maps do WordPress ma podatność SQL Injection w parametrze 'orderby', umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
36.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Maps – Store Locator do WordPress w wersjach do 4.9.1 jest podatna na czasową SQL Injection przez parametr 'orderby'. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykradanie wrażliwych danych z bazy WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Może to prowadzić do utraty danych, naruszenia zgodności i utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Maps – Store Locator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystującej parametr 'orderby', monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS