CVE-2026-3489: SQL Injection w wtyczce DirectoryPress dla WordPress

Wtyczka DirectoryPress do WordPress ma podatność SQL Injection do wersji 3.6.26. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-3489CVSS 7.5CMS

CVE-2026-3489: SQL Injection w wtyczce DirectoryPress dla WordPress

Wtyczka DirectoryPress do WordPress ma podatność SQL Injection do wersji 3.6.26. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
31.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DirectoryPress – Business Directory And Classified Ad Listing dla WordPress w wersjach do 3.6.26 jest podatna na atak SQL Injection poprzez parametr 'packages'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych serwisu WordPress. Może to prowadzić do wycieku danych użytkowników, naruszenia integralności danych oraz potencjalnego dalszego kompromitowania infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki DirectoryPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające przed atakami SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS