Krytyczna luka SQL Injection w wtyczce EventON dla WordPress

Krytyczna luka SQL Injection w wtyczce EventON WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-9711CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce EventON dla WordPress

Krytyczna luka SQL Injection w wtyczce EventON WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
22.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EventON - WordPress Virtual Event Calendar do wersji 5.0.11 jest podatna na atak SQL Injection poprzez parametr 'search'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych, jeśli włączona jest opcja "Enable additional search queries" i istnieje co najmniej jedno opublikowane wydarzenie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Wysoki poziom krytyczności wskazuje na pilną potrzebę zabezpieczenia systemu, zwłaszcza w środowiskach produkcyjnych z aktywnymi wydarzeniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EventON i ich wdrożenie. Jeśli aktualizacja nie jest możliwa, należy rozważyć tymczasowe wyłączenie funkcji "Enable additional search queries" oraz ograniczenie dostępu do funkcji wyszukiwania. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych zapytań SQL i monitorować system pod kątem nietypowej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS