Luka SQL Injection w wtyczce Newsletters dla WordPress (CVE-2026-3018)

Wtyczka Newsletters WordPress do wersji 4.13 ma poważną lukę SQL Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
CVE-2026-3018CVSS 7.5Web

Luka SQL Injection w wtyczce Newsletters dla WordPress (CVE-2026-3018)

Wtyczka Newsletters WordPress do wersji 4.13 ma poważną lukę SQL Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.

CVSS
7.5 HIGH
EPSS
69.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Newsletters dla WordPress do wersji 4.13 włącznie jest podatna na czasową SQL Injection poprzez parametr 'wpmlsubscriber_id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych WordPress, co może prowadzić do naruszenia poufności danych i dalszych ataków na infrastrukturę IT. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Newsletters i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS