CVE-2026-6379: SQL Injection w wtyczce WP Photo Album Plus dla WordPress

Wtyczka WP Photo Album Plus przed 9.1.11.001 podatna na SQL Injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-6379CVSS 8.6CMS

CVE-2026-6379: SQL Injection w wtyczce WP Photo Album Plus dla WordPress

Wtyczka WP Photo Album Plus przed 9.1.11.001 podatna na SQL Injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
38.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Photo Album Plus dla WordPress w wersjach przed 9.1.11.001 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL injection. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne zakłócenia działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Photo Album Plus i jej instalację do wersji 9.1.11.001 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień bazy danych i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS