CVE-2026-4668: SQL Injection w wtyczce Amelia dla WordPress
Wtyczka Amelia dla WordPress do 2.1.2 podatna na SQL Injection przez parametr 'sort', narażając dane na wyciek. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking for Appointments and Events Calendar - Amelia dla WordPress do wersji 2.1.2 jest podatna na atak SQL Injection poprzez parametr 'sort' w endpointzie listy płatności. Atakujący z uprawnieniami menedżera mogą wykorzystać tę lukę do wykradania danych z bazy poprzez atak typu blind SQL Injection.
Wpływ biznesowy
Luka umożliwia osobom z uprawnieniami menedżera lub wyższymi w systemie WordPress wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia wrażliwych danych z bazy. Może to skutkować naruszeniem poufności danych oraz potencjalnym uszkodzeniem integralności systemu rezerwacji i płatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amelia u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do panelu menedżera, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.