CVE-2026-6929: Blind SQL Injection w wtyczce JoomSport dla WordPress
Wtyczka JoomSport do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 25.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JoomSport – for Sports: Team & League, Football, Hockey & more dla WordPress do wersji 5.7.7 jest podatna na czasową ślepą SQL Injection przez parametr 'sortf'. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Podatność pozwala atakującym na wyciągnięcie wrażliwych danych z bazy danych bez uwierzytelnienia, co może prowadzić do wycieku informacji i naruszenia integralności systemu. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress z zainstalowaną wtyczką JoomSport.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JoomSport i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie zapór aplikacyjnych (WAF). Priorytetowo należy ocenić ryzyko i zabezpieczyć systemy przed potencjalnym wyciekiem danych.