CVE-2026-4661: Blind SQL Injection w wtyczce WP CTA – Sticky CTA Builder do WordPress
Wtyczka WP CTA Sticky CTA Builder do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 25.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP CTA – Sticky CTA Builder do WordPress w wersjach do 2.2.2 jest podatna na czasową ślepą SQL Injection przez parametr 'fildname'. Brak odpowiedniej walidacji i autoryzacji umożliwia nieautoryzowanym atakującym wstrzykiwanie zapytań SQL i wykradanie danych, w tym hashy haseł administratorów.
Wpływ biznesowy
Podatność pozwala atakującym bez uwierzytelnienia na wykonywanie złośliwych zapytań SQL, co może prowadzić do wycieku wrażliwych danych i kompromitacji kont administratorów. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą zaufania użytkowników oraz klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować działania minimalizujące ryzyko wycieku danych.