Luka SQL Injection w wtyczce AI Chatbot & Workflow Automation dla WordPress

Wtyczka AI Chatbot & Workflow Automation dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2993CVSS 7.5Web

Luka SQL Injection w wtyczce AI Chatbot & Workflow Automation dla WordPress

Wtyczka AI Chatbot & Workflow Automation dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
33.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Chatbot & Workflow Automation by AIWU dla WordPress w wersjach do 1.4.17 włącznie jest podatna na atak SQL Injection z powodu niewystarczającego oczyszczania parametrów użytkownika w funkcji getListForTbl(). Atakujący bez uwierzytelnienia mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa informacji i integralności systemu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z publicznym dostępem do wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do najnowszej wersji pochodzącej od dostawcy, która usuwa podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS