CVE-2026-4668: SQL Injection w wtyczce Amelia dla WordPress

Wtyczka Amelia dla WordPress do 2.1.2 podatna na SQL Injection przez parametr 'sort', narażając dane na wyciek. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-4668CVSS 6.5Web

CVE-2026-4668: SQL Injection w wtyczce Amelia dla WordPress

Wtyczka Amelia dla WordPress do 2.1.2 podatna na SQL Injection przez parametr 'sort', narażając dane na wyciek. Zalecane szybkie aktualizacje i monitoring.

CVSS
6.5 MEDIUM
EPSS
28.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking for Appointments and Events Calendar - Amelia dla WordPress do wersji 2.1.2 jest podatna na atak SQL Injection poprzez parametr 'sort' w endpointzie listy płatności. Atakujący z uprawnieniami menedżera mogą wykorzystać tę lukę do wykradania danych z bazy poprzez atak typu blind SQL Injection.

Wpływ biznesowy

Luka umożliwia osobom z uprawnieniami menedżera lub wyższymi w systemie WordPress wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia wrażliwych danych z bazy. Może to skutkować naruszeniem poufności danych oraz potencjalnym uszkodzeniem integralności systemu rezerwacji i płatności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amelia u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do panelu menedżera, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS