Luka SQL Injection w wtyczce Infility Global WordPress przed wersją 2.15.19

Wtyczka Infility Global WordPress przed 2.15.19 ma lukę SQL Injection, umożliwiającą atak przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2026-8163CVSS 8.8CMS

Luka SQL Injection w wtyczce Infility Global WordPress przed wersją 2.15.19

Wtyczka Infility Global WordPress przed 2.15.19 ma lukę SQL Injection, umożliwiającą atak przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
8.8 HIGH
EPSS
14.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Infility Global dla WordPressa w wersjach przed 2.15.19 nieprawidłowo oczyszcza i zabezpiecza niektóre parametry przed użyciem w zapytaniach SQL, co prowadzi do podatności na atak SQL Injection. Luka może być wykorzystana przez uwierzytelnionych użytkowników z uprawnieniami co najmniej na poziomie subskrybenta.

Wpływ biznesowy

Podatność ta umożliwia atakującym z dostępem subskrybenta lub wyższym wykonanie złośliwych zapytań SQL, co może skutkować nieautoryzowanym dostępem do danych lub ich modyfikacją. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności danych w systemach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Infility Global i jej instalację do wersji 2.15.19 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Należy również przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS