Luka SQL Injection w wtyczce JetEngine dla WordPress (CVE-2026-4352)
Wtyczka JetEngine do WordPress ma lukę SQL Injection w REST API CCT, umożliwiającą wyciek danych. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 7.5 HIGH
- EPSS
- 29.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetEngine dla WordPress do wersji 3.8.6.1 jest podatna na atak SQL Injection poprzez punkt końcowy REST API Custom Content Type (CCT). Luka wynika z braku odpowiedniej sanitacji parametru _cct_search, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych zapytań SQL.
Wpływ biznesowy
Eksploatacja tej luki pozwala na wykradanie wrażliwych danych z bazy WordPress, co może prowadzić do naruszenia poufności i integralności danych. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko wykorzystania podatności w środowiskach z aktywnym modułem Custom Content Types i publicznym REST GET endpointem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetEngine i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, zweryfikować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt konfiguracji Custom Content Types. Priorytetowo traktuj monitorowanie i zabezpieczenie punktów końcowych REST API.