CVE-2026-3180: Blind SQL Injection w wtyczce Contest Gallery dla WordPress
Wtyczka Contest Gallery do WordPress ma poważną lukę SQL Injection. Zaktualizuj do wersji 28.1.5, aby zabezpieczyć swoje dane.
- CVSS
- 7.5 HIGH
- EPSS
- 57.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contest Gallery dla WordPress do wersji 28.1.4 jest podatna na atak typu blind SQL Injection poprzez parametry 'cgLostPasswordEmail' i 'cgl_mail'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym dostęp do wrażliwych informacji z bazy danych bez uwierzytelnienia, co może prowadzić do naruszenia poufności danych i potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Contest Gallery do wersji co najmniej 28.1.5, w której załatano podatności związane z parametrami 'cgLostPasswordEmail' i 'cgl_mail'. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń bazy danych.