CVE-2026-5073: SQL Injection w wtyczce ARMember Premium dla WordPress

Wtyczka ARMember Premium do WordPressa ma krytyczną lukę SQL Injection w wersjach do 7.3.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5073CVSS 7.5CMS

CVE-2026-5073: SQL Injection w wtyczce ARMember Premium dla WordPress

Wtyczka ARMember Premium do WordPressa ma krytyczną lukę SQL Injection w wersjach do 7.3.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
69.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARMember Premium do WordPressa jest podatna na atak SQL Injection poprzez parametr 'order' w akcji AJAX 'arm_directory_paging_action' we wszystkich wersjach do 7.3.1 włącznie. Luka wynika z niewystarczającego oczyszczania parametrów 'order' i 'orderby' oraz braku odpowiedniego przygotowania zapytania SQL w funkcji arm_get_directory_members().

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. W przypadku wykorzystania tej luki, bezpieczeństwo danych i integralność systemu mogą zostać poważnie naruszone, szczególnie w środowiskach korzystających z podatnej wersji wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki ARMember Premium i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki, zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa bazy danych. Priorytetem jest szybkie zminimalizowanie ryzyka poprzez ograniczenie ekspozycji podatnego komponentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS