Luka SQL Injection w wtyczce Pre* Party Resource Hints dla WordPress

Wtyczka Pre* Party Resource Hints do WordPress ma lukę SQL Injection w parametrze 'hint_ids'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4087CVSS 6.5Web

Luka SQL Injection w wtyczce Pre* Party Resource Hints dla WordPress

Wtyczka Pre* Party Resource Hints do WordPress ma lukę SQL Injection w parametrze 'hint_ids'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
17.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pre* Party Resource Hints dla WordPress do wersji 1.8.20 jest podatna na atak SQL Injection poprzez parametr 'hint_ids' w akcji AJAX pprh_update_hints. Luka wynika z niewystarczającego oczyszczania danych wejściowych i umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykradania wrażliwych danych z bazy danych WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. W przypadku stron korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do danych, co wymaga szybkiej reakcji ze strony administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pre* Party Resource Hints i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z parametrem 'hint_ids'. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS