Luka SQL Injection w WordPress (CVE-2026-60137)

WordPress przed 6.8.6, 6.9.5 i 7.0.2 podatny na SQL Injection przez author__not_in. Zalecana szybka aktualizacja i przegląd wtyczek.
CVE-2026-60137CVSS 5.9CISA KEVCMS

Luka SQL Injection w WordPress (CVE-2026-60137)

WordPress przed 6.8.6, 6.9.5 i 7.0.2 podatny na SQL Injection przez author__not_in. Zalecana szybka aktualizacja i przegląd wtyczek.

CVSS
5.9 MEDIUM
EPSS
97.22%
Aktywnie wykorzystywana
tak
Produkt
Core

Co wiadomo

WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.

Wpływ biznesowy

Ta luka może umożliwić atakującemu wykonanie nieautoryzowanych zapytań SQL na bazie danych WordPress, co może skutkować wyciekiem danych lub manipulacją zawartością strony. Właściciele stron i operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko, zwłaszcza jeśli korzystają z niestandardowych wtyczek lub motywów przekazujących dane do tego parametru.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację WordPress do wersji 6.8.6, 6.9.5 lub 7.0.2 bądź nowszej. Dodatkowo warto przejrzeć i ograniczyć przekazywanie danych do parametru author__not_in w niestandardowych wtyczkach i motywach, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję serwisu na zewnętrzne dane wejściowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS