Luka SQL Injection w wtyczce Infility Global dla WordPress (CVE-2026-8685)
Podatność SQL Injection w wtyczce Infility Global dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Infility Global dla WordPress do wersji 2.15.16 włącznie jest podatna na SQL Injection poprzez parametry 'orderby' i 'order'. Luka wynika z niewystarczającego oczyszczania danych wejściowych w funkcji show_control_data::post_list(), dostępną dla użytkowników z uprawnieniami co najmniej subskrybenta.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.