CVE-2026-8705: SQL Injection w wtyczce ClearSale Total dla WordPress
Wtyczka ClearSale Total do WordPress ma lukę SQL Injection w wersjach do 3.4.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 40.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ClearSale Total dla WordPress do wersji 3.4.2 jest podatna na atak SQL Injection poprzez parametr POST `pagseguro[metodo]` w akcji AJAX `clearsale_total_push`. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy. Atak wymaga serwera z PHP w wersji poniżej 8.0.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, zwłaszcza w środowiskach korzystających z wtyczki ClearSale Total. Nieautoryzowany dostęp do danych może skutkować naruszeniem prywatności użytkowników oraz utratą zaufania klientów. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ClearSale Total i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do akcji AJAX `clearsale_total_push`, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL Injection. Regularne monitorowanie i ocena ryzyka są kluczowe.