SQL Injection w motywie Xstore WordPress przed wersją 9.7.3

Wykryto SQL Injection w motywie Xstore WordPress przed 9.7.3. Zalecana aktualizacja motywu i monitorowanie bezpieczeństwa serwisu.
CVE-2026-3326CVSS 8.6CMS

SQL Injection w motywie Xstore WordPress przed wersją 9.7.3

Wykryto SQL Injection w motywie Xstore WordPress przed 9.7.3. Zalecana aktualizacja motywu i monitorowanie bezpieczeństwa serwisu.

CVSS
8.6 HIGH
EPSS
77.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Xstore dla WordPressa w wersjach wcześniejszych niż 9.7.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta może zostać wykorzystana do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwych zapytań SQL, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych w bazie WordPressa. Dla operatorów stron internetowych korzystających z motywu Xstore oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne zakłócenia działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie motywu Xstore do wersji 9.7.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych zapytań SQL. Dodatkowo należy przeprowadzić przegląd zabezpieczeń i priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS