CVE-2026-7619: SQL Injection w wtyczce Charitable – Donation Plugin dla WordPress

Wtyczka Charitable dla WordPress podatna na SQL Injection. Sprawdź zalecenia bezpieczeństwa i ogranicz ryzyko wycieku danych.
CVE-2026-7619CVSS 6.5Web

CVE-2026-7619: SQL Injection w wtyczce Charitable – Donation Plugin dla WordPress

Wtyczka Charitable dla WordPress podatna na SQL Injection. Sprawdź zalecenia bezpieczeństwa i ogranicz ryzyko wycieku danych.

CVSS
6.5 MEDIUM
EPSS
20.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Charitable – Donation Plugin dla WordPress do zarządzania darowiznami jest podatna na ogólny atak SQL Injection poprzez parametr 's' we wszystkich wersjach do 1.8.10.4 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami do edycji darowizn wykonanie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z dostępem do panelu zarządzania darowiznami i odpowiednimi uprawnieniami mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych szkód w reputacji i zgodności z regulacjami. Infrastruktura WordPress korzystająca z tej wtyczki wymaga pilnej uwagi w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu zarządzania darowiznami tylko do niezbędnych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień i rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS