CVE-2026-4661: Blind SQL Injection w wtyczce WP CTA – Sticky CTA Builder do WordPress

Wtyczka WP CTA Sticky CTA Builder do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4661CVSS 7.5Web

CVE-2026-4661: Blind SQL Injection w wtyczce WP CTA – Sticky CTA Builder do WordPress

Wtyczka WP CTA Sticky CTA Builder do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
25.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP CTA – Sticky CTA Builder do WordPress w wersjach do 2.2.2 jest podatna na czasową ślepą SQL Injection przez parametr 'fildname'. Brak odpowiedniej walidacji i autoryzacji umożliwia nieautoryzowanym atakującym wstrzykiwanie zapytań SQL i wykradanie danych, w tym hashy haseł administratorów.

Wpływ biznesowy

Podatność pozwala atakującym bez uwierzytelnienia na wykonywanie złośliwych zapytań SQL, co może prowadzić do wycieku wrażliwych danych i kompromitacji kont administratorów. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą zaufania użytkowników oraz klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS