Luka SQL Injection w wtyczce Newsletters dla WordPress (CVE-2026-3018)
Wtyczka Newsletters WordPress do wersji 4.13 ma poważną lukę SQL Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 7.5 HIGH
- EPSS
- 69.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Newsletters dla WordPress do wersji 4.13 włącznie jest podatna na czasową SQL Injection poprzez parametr 'wpmlsubscriber_id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych WordPress, co może prowadzić do naruszenia poufności danych i dalszych ataków na infrastrukturę IT. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Newsletters i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.