CVE-2026-2580: SQL Injection w wtyczce WP Maps – Store Locator do WordPress
Wtyczka WP Maps do WordPress ma podatność SQL Injection w parametrze 'orderby', umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 36.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Maps – Store Locator do WordPress w wersjach do 4.9.1 jest podatna na czasową SQL Injection przez parametr 'orderby'. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykradanie wrażliwych danych z bazy WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Może to prowadzić do utraty danych, naruszenia zgodności i utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Maps – Store Locator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystującej parametr 'orderby', monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.