CVE-2026-3489: SQL Injection w wtyczce DirectoryPress dla WordPress
Wtyczka DirectoryPress do WordPress ma podatność SQL Injection do wersji 3.6.26. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 31.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DirectoryPress – Business Directory And Classified Ad Listing dla WordPress w wersjach do 3.6.26 jest podatna na atak SQL Injection poprzez parametr 'packages'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych serwisu WordPress. Może to prowadzić do wycieku danych użytkowników, naruszenia integralności danych oraz potencjalnego dalszego kompromitowania infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki DirectoryPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające przed atakami SQL Injection.