CVE-2026-8705: SQL Injection w wtyczce ClearSale Total dla WordPress

Wtyczka ClearSale Total do WordPress ma lukę SQL Injection w wersjach do 3.4.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8705CVSS 7.5Web

CVE-2026-8705: SQL Injection w wtyczce ClearSale Total dla WordPress

Wtyczka ClearSale Total do WordPress ma lukę SQL Injection w wersjach do 3.4.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
40.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ClearSale Total dla WordPress do wersji 3.4.2 jest podatna na atak SQL Injection poprzez parametr POST `pagseguro[metodo]` w akcji AJAX `clearsale_total_push`. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy. Atak wymaga serwera z PHP w wersji poniżej 8.0.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, zwłaszcza w środowiskach korzystających z wtyczki ClearSale Total. Nieautoryzowany dostęp do danych może skutkować naruszeniem prywatności użytkowników oraz utratą zaufania klientów. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ClearSale Total i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do akcji AJAX `clearsale_total_push`, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL Injection. Regularne monitorowanie i ocena ryzyka są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS