CVE-2026-7842: SQL Injection w wtyczce Infility Global WordPress

Luka SQL Injection w wtyczce Infility Global WordPress przed 2.15.20 umożliwia atakującym z uprawnieniami Edytora wykradanie danych z bazy.
CVE-2026-7842CVSS 6.8CMS

CVE-2026-7842: SQL Injection w wtyczce Infility Global WordPress

Luka SQL Injection w wtyczce Infility Global WordPress przed 2.15.20 umożliwia atakującym z uprawnieniami Edytora wykradanie danych z bazy.

CVSS
6.8 MEDIUM
EPSS
13.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Infility Global WordPress w wersjach przed 2.15.20 nie waliduje parametrów orderby i order w funkcjach import_list(), url_detail() oraz file_detail(), co umożliwia atakującym z uprawnieniami Edytora lub wyższymi wykonanie czasowego ślepego ataku SQL Injection i wykradanie danych z bazy. Moduł ImportData musi być włączony, aby luka była aktywna.

Wpływ biznesowy

Atakujący z poziomem dostępu Edytora lub wyższym mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych w bazie WordPress. Może to prowadzić do wycieku informacji, naruszenia integralności danych oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Infility Global WordPress do wersji 2.15.20 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności SQL. Warto również rozważyć wyłączenie modułu ImportData, jeśli nie jest niezbędny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS