Wrażliwość SQL Injection w wtyczce ARMember Premium dla WordPress

Wtyczka ARMember Premium WordPress do 7.3.1 podatna na SQL Injection. Zalecana aktualizacja i monitorowanie wtyczki oraz dodatku User Private Content.
CVE-2026-5074CVSS 6.5CMS

Wrażliwość SQL Injection w wtyczce ARMember Premium dla WordPress

Wtyczka ARMember Premium WordPress do 7.3.1 podatna na SQL Injection. Zalecana aktualizacja i monitorowanie wtyczki oraz dodatku User Private Content.

CVSS
6.5 MEDIUM
EPSS
23.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARMember Premium dla WordPress do wersji 7.3.1 zawiera lukę SQL Injection w parametrze 'sSortDir_0' akcji AJAX 'get_private_content_data'. Luka ta umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi zagrożenie dla poufności informacji. Wykorzystanie tej podatności może skutkować naruszeniem danych i utratą zaufania użytkowników, zwłaszcza jeśli włączony jest dodatek 'User Private Content'.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy używają wtyczki ARMember Premium w wersji do 7.3.1 oraz czy aktywny jest dodatek 'User Private Content'. Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie dodatku 'User Private Content' jeśli nie jest niezbędny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS