Luka SQL Injection w WordPress (CVE-2026-60137)
WordPress przed 6.8.6, 6.9.5 i 7.0.2 podatny na SQL Injection przez author__not_in. Zalecana szybka aktualizacja i przegląd wtyczek.
- CVSS
- 5.9 MEDIUM
- EPSS
- 97.22%
- Aktywnie wykorzystywana
- tak
- Produkt
- Core
Co wiadomo
WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.
Wpływ biznesowy
Ta luka może umożliwić atakującemu wykonanie nieautoryzowanych zapytań SQL na bazie danych WordPress, co może skutkować wyciekiem danych lub manipulacją zawartością strony. Właściciele stron i operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko, zwłaszcza jeśli korzystają z niestandardowych wtyczek lub motywów przekazujących dane do tego parametru.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację WordPress do wersji 6.8.6, 6.9.5 lub 7.0.2 bądź nowszej. Dodatkowo warto przejrzeć i ograniczyć przekazywanie danych do parametru author__not_in w niestandardowych wtyczkach i motywach, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję serwisu na zewnętrzne dane wejściowe.