WP Maps dla WordPress podatny na czasową ślepą SQL Injection (CVE-2026-3222)

Podatność SQL Injection w wtyczce WP Maps dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3222CVSS 7.5Web

WP Maps dla WordPress podatny na czasową ślepą SQL Injection (CVE-2026-3222)

Podatność SQL Injection w wtyczce WP Maps dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
34.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Maps dla WordPress do wersji 4.9.1 włącznie jest podatna na czasową ślepą SQL Injection poprzez parametr 'location_id'. Luka wynika z niewłaściwego przetwarzania danych wejściowych w warstwie abstrakcji bazy danych oraz możliwości wywołania nieautoryzowanych metod AJAX, co umożliwia atakującym wykradanie danych z bazy.

Wpływ biznesowy

Ta podatność pozwala nieautoryzowanym użytkownikom na wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. W efekcie może to narazić infrastrukturę na poważne naruszenia bezpieczeństwa i utratę danych, wpływając negatywnie na reputację i zgodność z regulacjami.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP Maps i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację działań minimalizujących ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS