CVE-2026-6379: SQL Injection w wtyczce WP Photo Album Plus dla WordPress
Wtyczka WP Photo Album Plus przed 9.1.11.001 podatna na SQL Injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 38.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Photo Album Plus dla WordPress w wersjach przed 9.1.11.001 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL injection. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne zakłócenia działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Photo Album Plus i jej instalację do wersji 9.1.11.001 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień bazy danych i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń.