CVE-2026-3657: SQL Injection w wtyczce My Sticky Bar dla WordPress

Wtyczka My Sticky Bar do WordPress ma poważną lukę SQL Injection do wersji 2.8.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-3657CVSS 7.5Web

CVE-2026-3657: SQL Injection w wtyczce My Sticky Bar dla WordPress

Wtyczka My Sticky Bar do WordPress ma poważną lukę SQL Injection do wersji 2.8.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
26.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Sticky Bar dla WordPress do wersji 2.8.6 jest podatna na atak SQL Injection poprzez akcję AJAX 'stickymenu_contact_lead_form'. Atakujący może wykorzystać manipulowane nazwy parametrów POST do wstrzyknięcia zapytań SQL, co umożliwia czasowo-zależne wycieki danych z bazy.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonanie ataku SQL Injection, co może prowadzić do wycieku wrażliwych danych lub zakłócenia działania serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Sticky Bar i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki zapobiegawcze minimalizujące ekspozycję na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS