CVE-2026-7472: Blind SQL Injection w wtyczce Read More & Accordion dla WordPress
Wtyczka Read More & Accordion WordPress do 3.5.7 ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 36.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Read More & Accordion dla WordPress do wersji 3.5.7 jest podatna na czasową ślepą SQL Injection przez parametr 'orderby'. Luka wynika z nieprawidłowego filtrowania wartości w zapytaniu SQL, co umożliwia wstrzyknięcie złośliwych wyrażeń SQL.
Wpływ biznesowy
Atakujący z uprawnieniami administratora lub odpowiednimi rolami mogą wykorzystać tę lukę do wykradzenia poufnych danych z bazy, w tym hashy haseł administratorów. Może to prowadzić do eskalacji uprawnień i poważnych naruszeń bezpieczeństwa systemu WordPress oraz danych firmowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL i rozważ zastosowanie dodatkowych mechanizmów ochrony baz danych, takich jak zapory aplikacyjne.