CVE-2026-7842: SQL Injection w wtyczce Infility Global WordPress
Luka SQL Injection w wtyczce Infility Global WordPress przed 2.15.20 umożliwia atakującym z uprawnieniami Edytora wykradanie danych z bazy.
- CVSS
- 6.8 MEDIUM
- EPSS
- 13.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Infility Global WordPress w wersjach przed 2.15.20 nie waliduje parametrów orderby i order w funkcjach import_list(), url_detail() oraz file_detail(), co umożliwia atakującym z uprawnieniami Edytora lub wyższymi wykonanie czasowego ślepego ataku SQL Injection i wykradanie danych z bazy. Moduł ImportData musi być włączony, aby luka była aktywna.
Wpływ biznesowy
Atakujący z poziomem dostępu Edytora lub wyższym mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych w bazie WordPress. Może to prowadzić do wycieku informacji, naruszenia integralności danych oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Infility Global WordPress do wersji 2.15.20 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności SQL. Warto również rozważyć wyłączenie modułu ImportData, jeśli nie jest niezbędny.