WP Maps dla WordPress podatny na czasową ślepą SQL Injection (CVE-2026-3222)
Podatność SQL Injection w wtyczce WP Maps dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 34.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Maps dla WordPress do wersji 4.9.1 włącznie jest podatna na czasową ślepą SQL Injection poprzez parametr 'location_id'. Luka wynika z niewłaściwego przetwarzania danych wejściowych w warstwie abstrakcji bazy danych oraz możliwości wywołania nieautoryzowanych metod AJAX, co umożliwia atakującym wykradanie danych z bazy.
Wpływ biznesowy
Ta podatność pozwala nieautoryzowanym użytkownikom na wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. W efekcie może to narazić infrastrukturę na poważne naruszenia bezpieczeństwa i utratę danych, wpływając negatywnie na reputację i zgodność z regulacjami.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP Maps i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację działań minimalizujących ryzyko wycieku danych.