CVE-2026-7649: Blind SQL Injection w wtyczce ARMember dla WordPress
Wtyczka ARMember do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 25.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ARMember do WordPressa jest podatna na czasową ślepą SQL Injection poprzez parametr 'orderby' w wersjach do 4.0.60 włącznie. Luka umożliwia nieautoryzowanym atakującym dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co zagraża poufności informacji i może prowadzić do poważnych naruszeń bezpieczeństwa. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do witryn opartych na ARMember.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ARMember i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.