Wysokie ryzyko SQL Injection w wtyczce Avada Builder dla WordPress

Wtyczka Avada Builder do WordPressa ma podatność SQL Injection w parametrze 'product_order', narażając dane na wyciek. Sprawdź aktualizacje i zabezpiecz system.
CVE-2026-4798CVSS 7.5CMS

Wysokie ryzyko SQL Injection w wtyczce Avada Builder dla WordPress

Wtyczka Avada Builder do WordPressa ma podatność SQL Injection w parametrze 'product_order', narażając dane na wyciek. Sprawdź aktualizacje i zabezpiecz system.

CVSS
7.5 HIGH
EPSS
40.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Avada Builder do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'product_order' w wersjach do 3.15.1 włącznie. Luka umożliwia nieautoryzowanym atakującym dołączanie zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPressa, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Zagrożenie dotyczy środowisk, w których wcześniej używano WooCommerce, nawet jeśli obecnie jest on dezaktywowany. Niewykryte ataki mogą skutkować utratą danych i naruszeniem zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avada Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć wyłączenie wtyczki, jeśli nie jest niezbędna. Priorytetowo traktuj środowiska, gdzie WooCommerce był wcześniej aktywny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS