CVE-2026-3657: SQL Injection w wtyczce My Sticky Bar dla WordPress
Wtyczka My Sticky Bar do WordPress ma poważną lukę SQL Injection do wersji 2.8.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 26.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Sticky Bar dla WordPress do wersji 2.8.6 jest podatna na atak SQL Injection poprzez akcję AJAX 'stickymenu_contact_lead_form'. Atakujący może wykorzystać manipulowane nazwy parametrów POST do wstrzyknięcia zapytań SQL, co umożliwia czasowo-zależne wycieki danych z bazy.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonanie ataku SQL Injection, co może prowadzić do wycieku wrażliwych danych lub zakłócenia działania serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Sticky Bar i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki zapobiegawcze minimalizujące ekspozycję na atak.