CVE-2026-7619: SQL Injection w wtyczce Charitable – Donation Plugin dla WordPress
Wtyczka Charitable dla WordPress podatna na SQL Injection. Sprawdź zalecenia bezpieczeństwa i ogranicz ryzyko wycieku danych.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Charitable – Donation Plugin dla WordPress do zarządzania darowiznami jest podatna na ogólny atak SQL Injection poprzez parametr 's' we wszystkich wersjach do 1.8.10.4 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami do edycji darowizn wykonanie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z dostępem do panelu zarządzania darowiznami i odpowiednimi uprawnieniami mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych szkód w reputacji i zgodności z regulacjami. Infrastruktura WordPress korzystająca z tej wtyczki wymaga pilnej uwagi w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu zarządzania darowiznami tylko do niezbędnych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień i rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.