Luka SQL Injection w wtyczce Eight Day Week Print Workflow dla WordPress

Podatność SQL Injection w wtyczce Eight Day Week Print Workflow dla WordPress umożliwia wyciek danych przez uwierzytelnionych użytkowników. Zalecane szybkie aktualizacje.
CVE-2026-5028CVSS 6.5Web

Luka SQL Injection w wtyczce Eight Day Week Print Workflow dla WordPress

Podatność SQL Injection w wtyczce Eight Day Week Print Workflow dla WordPress umożliwia wyciek danych przez uwierzytelnionych użytkowników. Zalecane szybkie aktualizacje.

CVSS
6.5 MEDIUM
EPSS
15.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Eight Day Week Print Workflow dla WordPress do wersji 1.2.6 jest podatna na czasową ślepą SQL Injection poprzez parametr 'title' w akcji AJAX 'pp-get-articles'. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wyciąganie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych i potencjalnym uszkodzeniem integralności systemu WordPress, wpływając negatywnie na zaufanie użytkowników i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie ogranicz dostęp do funkcji AJAX 'pp-get-articles' tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych zapytań SQL. Wdrożenie zasad minimalnych uprawnień oraz regularne audyty bezpieczeństwa pomogą ograniczyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS